Générer et Sécuriser votre Clé API
Pourquoi une clé API ?
La clé API est le sésame qui authentifie chaque requête envoyée aux modèles Mistral. Sans elle, aucun appel ne sera accepté. Elle fonctionne comme un mot de passe technique : quiconque la possède peut utiliser votre quota et générer des coûts sur votre compte. La sécurité de cette clé est donc primordiale.
Générer votre première clé
Depuis la Console Mistral, accédez à votre workspace puis rendez-vous dans la section « API Keys » du menu latéral. Cliquez sur « Créer une nouvelle clé » et donnez-lui un nom descriptif (par exemple, dev-chatbot-mars-2026).
La clé s’affiche une seule fois lors de sa création. Copiez-la immédiatement et stockez-la dans un endroit sûr. Si vous fermez la fenêtre sans l’avoir copiée, vous devrez en générer une nouvelle.
Anatomie d’une clé
Une clé API Mistral ressemble à ceci : un préfixe suivi d’une longue chaîne alphanumérique. Ne la confondez pas avec un identifiant de workspace ou un token JWT — c’est un secret permanent tant qu’il n’est pas révoqué.
Stocker la clé en variable d’environnement
La règle d’or : ne jamais écrire votre clé API en dur dans le code source. Utilisez une variable d’environnement.
Sur Linux / macOS
export MISTRAL_API_KEY="votre-cle-api-ici"
Pour la rendre persistante, ajoutez cette ligne à votre fichier ~/.bashrc, ~/.zshrc ou ~/.profile.
Sur Windows (PowerShell)
$env:MISTRAL_API_KEY = "votre-cle-api-ici"
Pour la rendre persistante :
[System.Environment]::SetEnvironmentVariable("MISTRAL_API_KEY", "votre-cle-api-ici", "User")
Avec un fichier .env
Dans vos projets, créez un fichier .env à la racine :
MISTRAL_API_KEY=votre-cle-api-ici
Puis ajoutez .env à votre .gitignore pour ne jamais le versionner. En Python, utilisez la bibliothèque python-dotenv pour charger automatiquement ces variables.
Rotation et révocation
Quand effectuer une rotation ?
- Immédiatement si la clé a été exposée (commit Git public, message Slack, logs serveur)
- Régulièrement en production (tous les 90 jours est une bonne cadence)
- Au départ d’un collaborateur qui avait accès à la clé
Comment procéder ?
- Générez une nouvelle clé dans la Console
- Mettez à jour la variable d’environnement dans tous vos déploiements
- Vérifiez que tout fonctionne avec la nouvelle clé
- Révoquez l’ancienne clé seulement après cette vérification
Cette approche « rotation sans interruption » garantit qu’aucun service ne tombe pendant la transition.
Sécurité avancée
Limiter les permissions
Si vous utilisez plusieurs applications, créez une clé par application. Ainsi, si l’une est compromise, vous ne révoquez que celle-ci sans impacter les autres.
Surveiller l’utilisation
Depuis la Console, consultez les logs d’utilisation de chaque clé. Une consommation anormale (pic soudain de tokens, appels depuis une IP inconnue) doit déclencher une rotation immédiate.
Erreurs fréquentes à éviter
- Clé API dans un dépôt Git public (même supprimée, elle reste dans l’historique)
- Clé partagée par e-mail ou messagerie instantanée en clair
- Clé identique entre environnement de développement et production
- Clé expirée ou révoquée provoquant des erreurs
401 Unauthorized
Points clés à retenir
- Générez vos clés depuis la section API Keys de votre workspace dans la Console Mistral
- Stockez-les exclusivement en variable d’environnement ou dans un gestionnaire de secrets
- Effectuez une rotation régulière et immédiate en cas d’exposition
- Créez une clé par application pour limiter l’impact d’une compromission
- Ajoutez toujours
.envà votre.gitignore