Aller au contenu
English
Cloud medium

Console Scaleway et clé API : vos tout premiers pas

30 min de lecture

logo Scaleway

Avant de piloter Scaleway en ligne de commande, il vous faut deux choses : un compte et une clé API. Cette page, destinée à qui découvre Scaleway, vous guide de la création du compte jusqu'à la génération de la clé qui débloquera la CLI, l'API et Terraform. Vous y apprendrez aussi ce que la vérification d'identité débloque réellement, pourquoi une clé doit expirer, et les trois réflexes qui évitent qu'une clé fuitée vous coûte un mois de facture. C'est le prérequis du guide suivant sur la CLI : sans clé API, scw init ne peut pas fonctionner.

Niveau : débutant. Prérequis : une adresse e-mail, un navigateur et un moyen de paiement valide.

À la fin de cette page, vous saurez :

  • Créer un compte et ouvrir la console Scaleway
  • Distinguer les trois notions minimales : organisation, projet, clé API
  • Ce que la vérification d'identité débloque, et en combien de temps
  • Générer une clé API qui expire, et sauvegarder la secret key au bon moment
  • Sécuriser cette clé, et la révoquer en une minute si elle fuit

Comment créer un compte Scaleway et ouvrir la console ?

Section intitulée « Comment créer un compte Scaleway et ouvrir la console ? »

La console est l'interface web de Scaleway, à l'adresse console.scaleway.com, et un compte s'y crée avec une adresse e-mail et un mot de passe, ou par connexion Google, Microsoft ou GitHub. Ce choix n'est pas anodin : la connexion SSO ne fonctionne que si l'adresse e-mail du compte Scaleway est identique à celle du fournisseur d'identité. À la place du mot de passe, Scaleway propose aussi un code d'authentification envoyé par e-mail, valable une seule fois.

Une fois connecté, vous arrivez sur le tableau de bord. Repérez trois zones : le sélecteur d'organisation et de projet (en haut), le menu des produits (Compute, Storage, Network...) et, dans le menu de votre compte en haut à droite, les accès à IAM & API keys et à la facturation.

Un moyen de paiement est demandé avant de créer la moindre ressource. La FAQ facturation (validée le 2025-09-09) fixe les règles : cartes Visa, MasterCard, CB, UnionPay, American Express et prélèvement SEPA acceptés ; cartes virtuelles et prépayées refusées ; une carte ne peut être enregistrée que sur une seule Organisation ; et un mandat SEPA exige qu'une carte soit déjà enregistrée. Prévoyez une carte physique protégée par 3D Secure, ou la première inscription échoue au dernier écran.

Que débloque la vérification d'identité, et que demande-t-elle ?

Section intitulée « Que débloque la vérification d'identité, et que demande-t-elle ? »

La vérification d'identité (KYC) est facultative pour ouvrir un compte, mais elle conditionne les quotas et l'accès à certains produits. La page officielle des quotas (validée le 2025-10-29) donne des exemples parlants : un compte avec seulement un moyen de paiement validé peut créer 1 Instance GP1-XS, 4 après vérification ; 10 DEV1-S avant, 20 après ; les gammes GP1-S et au-delà, les GPU L4-1-24G et la levée du blocage SMTP sortant sont réservés aux comptes vérifiés.

La procédure (page « How to verify your identity », validée le 2026-02-04) se fait depuis le tableau de bord de l'Organisation : consentement, choix du pays et du type de document, photo du document puis vérification faciale par la caméra du navigateur. Le processus doit être terminé en 15 minutes, faute de quoi il faut ouvrir un ticket pour une vérification manuelle. Sont refusés : acte de naissance, carte d'entreprise, carte bancaire, permis international, carte d'étudiant. Un titre de séjour est accepté.

Ce que cela change pour vous, concrètement : faites la vérification avant le jour où vous aurez besoin d'une deuxième GP1-XS. Le lab de cette formation tient dans les quotas d'un compte non vérifié, mais le Volet Fondations, qui crée une Instance, un volume et un bucket, est plus confortable avec un compte vérifié.

Le strict minimum à comprendre : organisation, projet, clé API

Section intitulée « Le strict minimum à comprendre : organisation, projet, clé API »

Trois notions suffisent pour démarrer, et chacune répond à une question simple : qui possède, où vivent les ressources, et comment un programme agit en votre nom. Inutile de maîtriser toute la gouvernance pour créer un serveur ; nous approfondirons plus tard dans le parcours.

L'organisation est le conteneur racine de votre compte : elle regroupe vos utilisateurs, vos projets, votre facturation et vos réglages de sécurité. Vous en avez une seule au départ, dont vous êtes le propriétaire (Owner), avec tous les droits.

Le projet est un espace de travail à l'intérieur de l'organisation. Vos ressources (serveurs, buckets, bases) vivent dans un projet. Un projet par défaut existe déjà, il porte le même identifiant que l'organisation ; il suffit pour vos premiers pas. Une organisation peut en compter 25 au maximum.

La clé API est le couple d'identifiants qui autorise la CLI, l'API et Terraform à agir en votre nom : un identifiant, l'access key (SCW suivi de 17 caractères), et un secret, la secret key (un UUID). Le nom « clé API » désigne l'ensemble ; l'AK et la SK en sont les deux parties. Une organisation peut en détenir 50 d'après la page des quotas (la FAQ IAM, moins récente, en annonce 100 : en cas de doute, la page des quotas fait foi). C'est ce que nous allons générer maintenant.

La clé API se crée dans la section IAM de la console, et la secret key ne s'affiche qu'une seule fois. Suivez ces étapes.

  1. Ouvrir IAM : ouvrez le menu de votre compte en haut à droite de la console, cliquez sur IAM & API keys, puis sur l'onglet Clés API (API keys).

  2. Générer une clé : cliquez sur Générer une clé API (+ Generate API key). Choisissez comme porteur (bearer) votre propre utilisateur pour démarrer, et ajoutez une description claire (« poste perso », « lab formation »). Le formulaire propose une date d'expiration : donnez-lui 30 jours, jamais « jamais ». Il pose aussi une question sur un projet préféré pour l'Object Storage : laissez-la sur son choix par défaut pour l'instant, la raison est expliquée plus bas.

  3. Copier la secret key IMMÉDIATEMENT : la secret key ne s'affiche qu'une seule fois. Copiez-la tout de suite dans un gestionnaire de secrets. L'access key, elle, reste consultable plus tard.

  4. Vérifier que la clé apparaît dans la liste, avec sa date d'expiration. La console affiche l'access key, la description, le porteur et l'échéance ; si l'échéance est vide, supprimez la clé et recommencez avec une date.

Vous disposez maintenant d'une access key et d'une secret key : ce sont elles que scw init vous demandera dans le guide suivant. La durée d'expiration demandée par le formulaire est la première décision de sécurité du parcours ; le tableau se lit par la colonne Choix.

BesoinChoixPourquoi
Suivre cette formation, sur un poste personnelvotre utilisateur, 30 joursle lab se termine avant l'échéance, et une clé oubliée meurt seule
Un poste de travail durablevotre utilisateur, 90 jours, MFA activéela rotation trimestrielle reste supportable, et la console révoque en une minute
Une CI, un script, Terraformune application IAM, 90 jours, politique par projetaucun accès console, aucun droit de facturation ni d'IAM, traité au volet Sécurité
« Jamais » d'expirationinterditune clé sans échéance est une clé que personne ne révoquera ; l'organisation peut l'imposer

Pourquoi la console demande-t-elle un « projet préféré pour l'Object Storage » ?

Section intitulée « Pourquoi la console demande-t-elle un « projet préféré pour l'Object Storage » ? »

Parce que les outils compatibles S3 ne savent pas transmettre d'identifiant de projet. L'interface S3 standard n'a pas ce paramètre ; Scaleway a donc attaché l'information à la clé elle-même (page « IAM concepts », validée le 2025-10-29). Quand vous utiliserez rclone, s3cmd ou l'AWS CLI avec cette clé, ils travailleront par défaut dans ce projet, quel que soit le contexte. Pour un premier compte à un seul projet, c'est sans conséquence. Dès que vous aurez plusieurs projets, le réflexe sera une clé par projet, ou l'édition de ce réglage après coup ; le Volet Sécurité y revient.

Une clé sans date d'expiration est une clé que personne ne révoquera jamais. Elle survit au projet, au collaborateur, au poste de travail, et personne ne se souvient plus de ce qu'elle protège. Scaleway permet à l'organisation d'imposer une durée de vie maximale, et c'est le premier réglage de sécurité à connaître.

Mesuré le 2026-09-08 avec scw 2.56.3 sur l'organisation de test de cette formation, scw iam security-settings get renvoie :

EnforcePasswordRenewal true
GracePeriodDuration 3 days
LoginAttemptsBeforeLocked 5
MaxLoginSessionDuration 30 days
MaxAPIKeyExpirationDuration 365 days

Vous pourrez lancer la même commande dès que la CLI sera installée à la leçon suivante. Chaque ligne se lit seule : au-delà de 5 tentatives de connexion, le compte se verrouille ; une session console dure 30 jours au plus ; un membre a 3 jours pour se conformer aux exigences de sécurité de l'organisation avant blocage ; et aucune clé API ne peut vivre plus de 365 jours. Sur une organisation neuve, MaxAPIKeyExpirationDuration vaut 0, c'est-à-dire aucune limite : le passer à 365 jours ou moins est une décision de cinq minutes qui rend la rotation obligatoire au lieu de la laisser à la bonne volonté de chacun.

Une clé API est un secret aussi sensible qu'un mot de passe, et la vôtre porte tous les droits de votre compte, facturation comprise. Trois réflexes suffisent à éviter les incidents les plus courants.

D'abord, ne la committez jamais dans un dépôt Git : utilisez un gestionnaire de secrets ou les variables d'environnement de votre machine. Ensuite, une clé par usage (poste perso, CI, lab) pour pouvoir en révoquer une sans tout casser. Enfin, si une clé fuite, révoquez-la immédiatement depuis la console et générez-en une autre : le temps de réaction se compte en minutes, pas en jours, parce qu'une clé volée sert d'abord à créer des Instances GPU facturées à votre nom.

Deux protections complémentaires valent d'être activées le jour de l'inscription. L'authentification multifacteur (page « Account concepts », validée le 2025-09-03) existe en deux méthodes : le code temporaire (TOTP) généré par une application, et la passkey (WebAuthn), disponible depuis le 31 juillet 2026 mais réservée pour l'instant aux propriétaires d'organisation, pas aux membres IAM. Et la page Sessions actives de la console liste les appareils connectés, ce qui permet de fermer une session oubliée sur un poste partagé.

Ces valeurs viennent de la page officielle des quotas d'Organisation et des FAQ ; elles s'appliquent avant même la première ressource. Elles se consultent aussi dans la console, tableau de bord de l'Organisation, onglet Quotas.

PlafondValeurSource
Clés API par Organisation50 (page des quotas) ; la FAQ IAM annonce 100quotas d'Organisation, FAQ IAM
Applications IAM, groupes, politiques, utilisateurs100 applications, 50 groupes, 50 politiques, 50 utilisateursquotas d'Organisation
Projets par Organisation25quotas d'Organisation
Clés SSH50quotas d'Organisation
Durée maximale d'une clé APIréglable par l'Organisation, 0 = illimité ; 365 jours sur l'organisation de testscw iam security-settings get
Tentatives de connexion avant verrouillage5 (réglable)scw iam security-settings get
Délai de vérification d'identité15 minutes par tentativedoc « verify your identity »
Délai de paiement d'une facture avant suspension10 jours, puis 10 jours avant suppression des ressourcesFAQ facturation

Ces erreurs ne bloquent rien le jour où on les commet. La console accepte une clé sans expiration, un dépôt Git accepte un fichier avec une secret key, et un compte non vérifié fonctionne parfaitement jusqu'au jour où le quota tombe. Elles se paient plus tard, et cher.

AntipatternConséquenceDiscipline
Créer la clé API sans date d'expirationclé éternelle, jamais tournée, oubliée à la première réorganisation30 jours pour un lab, 90 à 365 jours pour un usage durable, et un réglage d'organisation qui l'impose
Coller la clé de son propre compte dans une CIla CI porte tous vos droits, facturation et IAM compris, et vous survitune application IAM par robot, avec une politique limitée (Volet Sécurité)
Remettre la vérification d'identité à plus tardquota GP1-XS bloqué à 1, GPU et SMTP inaccessibles le jour du besoinvérifier l'identité à l'inscription, quand rien ne presse
Une seule clé pour tout (poste, CI, scripts, lab)impossible de révoquer sans tout casser, impossible de savoir qui a fait quoiune clé par usage, avec une description qui le dit
Copier la secret key dans un fichier texte « temporaire »le fichier finit dans un dépôt, une sauvegarde ou une capture d'écrangestionnaire de secrets, dès le premier jour

La console et la clé API sous l'angle Well-Architected

Section intitulée « La console et la clé API sous l'angle Well-Architected »

Operational Excellence : une clé que l'on peut retrouver

Section intitulée « Operational Excellence : une clé que l'on peut retrouver »

Qui saura, dans six mois, à quoi sert cette clé ? Personne, si sa description est vide. La discipline est de nommer chaque clé par son usage (« poste-portable-stephane », « ci-github-projet-x »), de lui donner une échéance, et de relire la liste des clés une fois par trimestre. La console affiche la date de dernière utilisation : une clé jamais utilisée depuis trois mois est une clé à supprimer.

Que peut faire un attaquant qui trouve cette clé ? Tout ce que vous pouvez faire, puisqu'elle est portée par votre utilisateur propriétaire. La discipline est double : expiration courte, et MFA sur le compte propriétaire, parce que la clé se révoque depuis la console et que la console est la dernière ligne de défense. Le Volet Sécurité ajoutera la troisième couche, une politique IAM qui limite chaque clé à un projet et à quelques produits.

Le tableau se lit par la colonne Symptôme : c'est ce que vous voyez à l'écran, message exact compris quand il y en a un ; la colonne Cause dit ce qui se passe réellement, et la colonne Solution la commande ou le geste qui débloque.

SymptômeCauseSolution
Impossible de retrouver la secret keyelle ne s'affiche qu'à la créationsupprimer la clé et en générer une nouvelle
La CLI ou Terraform vise le mauvais espaceconfusion entre organization ID et project IDle projet par défaut porte le même identifiant que l'organisation ; les autres projets ont le leur, visible dans scw account project list
Card already registered à l'ajout du moyen de paiementla carte est déjà enregistrée sur une autre Organisationune carte par Organisation, ou ticket au support pour vérification individuelle
Carte refusée à l'inscriptioncarte virtuelle ou prépayéecarte physique protégée par 3D Secure
Création d'une Instance refusée pour quotacompte non vérifié (par exemple 1 seule GP1-XS)faire la vérification d'identité, 15 minutes
La création de clé échoue sur organization security settings require an expiration date for API keysl'Organisation impose une durée de vie maximalerenseigner une date d'expiration inférieure à MaxAPIKeyExpirationDuration
La connexion Google ou GitHub ne trouve pas le comptel'adresse e-mail du fournisseur diffère de celle du compte Scalewayutiliser la même adresse, ou le mot de passe et le code par e-mail

Vérifiez que l'essentiel de ce guide est acquis. Les questions portent uniquement sur ce qui vient d'être expliqué ici.

Contrôle de connaissances

Validez vos connaissances avec ce quiz interactif

6 questions
6 min.
70% requis

Informations

  • Le chronomètre démarre au clic sur Démarrer
  • Questions à choix multiples, vrai/faux et réponses courtes
  • Vous pouvez naviguer entre les questions
  • Les résultats détaillés sont affichés à la fin

Lance le quiz et démarre le chronomètre

  • La console (console.scaleway.com) est le point de départ ; un moyen de paiement physique est exigé, les cartes prépayées et virtuelles sont refusées.
  • La vérification d'identité (15 minutes, pièce officielle) relève les quotas : GP1-XS passe de 1 à 4, DEV1-S de 10 à 20, et débloque GPU et SMTP.
  • Trois notions suffisent : organisation (racine, 25 projets max), projet (espace de travail, le projet par défaut porte l'ID de l'organisation), clé API (access key + secret key, 50 par organisation).
  • La secret key ne s'affiche qu'une fois ; l'access key commence par SCW.
  • Donnez toujours une date d'expiration ; scw iam security-settings get montre la limite de l'organisation (365 jours sur l'organisation de test, 0 = illimité sur une organisation neuve).
  • MFA en TOTP pour tous ; passkeys depuis le 31 juillet 2026, réservées aux propriétaires.
  • Traitez la clé comme un mot de passe : jamais dans Git, une clé par usage, révocation immédiate en cas de fuite.
  • Le projet préféré pour l'Object Storage est attaché à la clé, parce que l'API S3 ne connaît pas les projets.

Les pages officielles sur lesquelles cette leçon s'appuie, avec ce qu'on y cherche ; leur champ de validation date chaque fait cité.

  • Account concepts : MFA, passkeys, SSO, sessions actives et KYC, avec le vocabulaire officiel.
  • How to verify your identity : la procédure, les documents acceptés et refusés, le délai de 15 minutes.
  • Organization quotas : les quotas avant et après vérification, produit par produit.
  • IAM concepts : clés API, préférence de Project pour l'Object Storage, applications et politiques.
  • Billing FAQ : moyens de paiement acceptés, délais de suspension, statuts de facture.

Ce site vous est utile ?

Sachez que moins de 1% des lecteurs soutiennent ce site.

Je maintiens +700 guides gratuits, sans pub ni tracking. Un soutien, même symbolique, m'aide à couvrir l'hébergement et à garder ces ressources gratuites. Merci pour votre appui.

Le formulaire ne s'affiche pas ? Ouvrir Ko-fi dans un onglet.

Abonnez-vous et suivez mon actualité DevSecOps sur LinkedIn