Aller au contenu principal

Équipes, rôles et audit logs

Organiser l’accès par équipes

Dans une organisation de taille significative, tous les utilisateurs n’ont pas les mêmes besoins ni les mêmes droits. Un développeur doit pouvoir appeler l’API, un responsable financier doit consulter la facturation, et un administrateur doit pouvoir gérer l’ensemble.

L’offre Enterprise de xAI structure ces accès à travers un système de teams (équipes) et de rôles.

Le concept de Team

Une team dans xAI représente un groupe d’utilisateurs partageant des ressources communes : clés API, pools de capacité provisionnée, facturation et limites de dépenses.

Organisation typique

Les entreprises structurent généralement leurs teams selon l’une de ces approches :

  • Par département : equipe-engineering, equipe-data, equipe-support
  • Par projet : projet-chatbot, projet-analyse, projet-recherche
  • Par environnement : team-production, team-staging, team-dev

Chaque team dispose de ses propres :

  • Clés API avec des ACLs spécifiques
  • Limites de dépenses indépendantes
  • Métriques d’utilisation séparées
  • Facturation traçable

Gestion des rôles

Les rôles définissent ce que chaque membre peut faire au sein d’une team :

Rôles typiques

  • Administrateur : gestion complète de la team (clés, membres, facturation, limites)
  • Développeur : création et utilisation de clés API, accès aux métriques
  • Lecteur : consultation des métriques et de la facturation, sans pouvoir de modification
  • Facturation : gestion des moyens de paiement et consultation des factures

Principe du moindre privilège

Attribuez à chaque utilisateur uniquement les droits nécessaires à sa mission. Ce principe fondamental de sécurité limite l’impact d’un compte compromis.

Par exemple :

  • Un développeur frontend n’a besoin que des modèles de chat, pas des modèles de génération d’images
  • Un data scientist n’a pas besoin d’accéder à la facturation
  • Un stagiaire devrait avoir un accès en lecture seule

ACLs des clés API

La Management API permet de définir des contrôles d’accès granulaires (ACLs) sur chaque clé API :

{
  "name": "cle-chatbot-support",
  "acls": [
    "api-key:endpoint:chat",
    "api-key:model:grok-4-1-fast-reasoning"
  ],
  "qps": 10,
  "qpm": 100,
  "tpm": 500000,
  "expireTime": "2026-12-31T23:59:59Z"
}

Les ACLs contrôlent :

  • Les endpoints autorisés : chat, embed, image, tts, tokenize, documents
  • Les modèles accessibles : restriction à un ou plusieurs modèles spécifiques
  • Les limites de débit : queries par seconde (QPS), queries par minute (QPM), tokens par minute (TPM)
  • L’expiration : date limite de validité de la clé

Audit logs

Les audit logs enregistrent toutes les actions significatives réalisées sur votre compte Enterprise. Ils constituent un élément essentiel pour la conformité et la détection d’incidents.

Événements tracés

  • Connexions et déconnexions des utilisateurs
  • Création, modification et suppression de clés API
  • Changements de rôles et de permissions
  • Modifications de la facturation et des limites de dépenses
  • Rotations de clés

Exploitation des audit logs

Les audit logs répondent à plusieurs besoins :

  • Conformité : démontrer aux auditeurs que les accès sont contrôlés et tracés (SOC 2, HIPAA)
  • Investigation : retracer les actions en cas d’incident de sécurité
  • Optimisation : identifier les clés API inutilisées ou les patterns d’utilisation anormaux
  • Gouvernance : vérifier que les politiques d’accès sont respectées

Points clés à retenir

  • Les teams permettent de segmenter les accès, la facturation et les limites par département ou projet
  • Les rôles appliquent le principe du moindre privilège à chaque utilisateur
  • Les ACLs des clés API contrôlent les endpoints, les modèles, les limites de débit et l’expiration
  • Les audit logs tracent toutes les actions significatives pour la conformité et l’investigation
  • Structurez vos teams dès le départ pour éviter une dette de gouvernance