Avant de piloter Scaleway en ligne de commande, il vous faut deux choses : un compte et une clé API. Cette page, destinée à qui découvre Scaleway, vous guide de la création du compte jusqu'à la génération de la clé qui débloquera la CLI, l'API et Terraform. Vous y apprendrez aussi ce que la vérification d'identité débloque réellement, pourquoi une clé doit expirer, et les trois réflexes qui évitent qu'une clé fuitée vous coûte un mois de facture. C'est le prérequis du guide suivant sur la CLI : sans clé API, scw init ne peut pas fonctionner.
Ce que vous allez apprendre
Section intitulée « Ce que vous allez apprendre »Niveau : débutant. Prérequis : une adresse e-mail, un navigateur et un moyen de paiement valide.
À la fin de cette page, vous saurez :
- Créer un compte et ouvrir la console Scaleway
- Distinguer les trois notions minimales : organisation, projet, clé API
- Ce que la vérification d'identité débloque, et en combien de temps
- Générer une clé API qui expire, et sauvegarder la secret key au bon moment
- Sécuriser cette clé, et la révoquer en une minute si elle fuit
Comment créer un compte Scaleway et ouvrir la console ?
Section intitulée « Comment créer un compte Scaleway et ouvrir la console ? »La console est l'interface web de Scaleway, à l'adresse console.scaleway.com, et un compte s'y crée avec une adresse e-mail et un mot de passe, ou par connexion Google, Microsoft ou GitHub. Ce choix n'est pas anodin : la connexion SSO ne fonctionne que si l'adresse e-mail du compte Scaleway est identique à celle du fournisseur d'identité. À la place du mot de passe, Scaleway propose aussi un code d'authentification envoyé par e-mail, valable une seule fois.
Une fois connecté, vous arrivez sur le tableau de bord. Repérez trois zones : le sélecteur d'organisation et de projet (en haut), le menu des produits (Compute, Storage, Network...) et, dans le menu de votre compte en haut à droite, les accès à IAM & API keys et à la facturation.
Un moyen de paiement est demandé avant de créer la moindre ressource. La FAQ facturation (validée le 2025-09-09) fixe les règles : cartes Visa, MasterCard, CB, UnionPay, American Express et prélèvement SEPA acceptés ; cartes virtuelles et prépayées refusées ; une carte ne peut être enregistrée que sur une seule Organisation ; et un mandat SEPA exige qu'une carte soit déjà enregistrée. Prévoyez une carte physique protégée par 3D Secure, ou la première inscription échoue au dernier écran.
Que débloque la vérification d'identité, et que demande-t-elle ?
Section intitulée « Que débloque la vérification d'identité, et que demande-t-elle ? »La vérification d'identité (KYC) est facultative pour ouvrir un compte, mais elle conditionne les quotas et l'accès à certains produits. La page officielle des quotas (validée le 2025-10-29) donne des exemples parlants : un compte avec seulement un moyen de paiement validé peut créer 1 Instance GP1-XS, 4 après vérification ; 10 DEV1-S avant, 20 après ; les gammes GP1-S et au-delà, les GPU L4-1-24G et la levée du blocage SMTP sortant sont réservés aux comptes vérifiés.
La procédure (page « How to verify your identity », validée le 2026-02-04) se fait depuis le tableau de bord de l'Organisation : consentement, choix du pays et du type de document, photo du document puis vérification faciale par la caméra du navigateur. Le processus doit être terminé en 15 minutes, faute de quoi il faut ouvrir un ticket pour une vérification manuelle. Sont refusés : acte de naissance, carte d'entreprise, carte bancaire, permis international, carte d'étudiant. Un titre de séjour est accepté.
Ce que cela change pour vous, concrètement : faites la vérification avant le jour où vous aurez besoin d'une deuxième GP1-XS. Le lab de cette formation tient dans les quotas d'un compte non vérifié, mais le Volet Fondations, qui crée une Instance, un volume et un bucket, est plus confortable avec un compte vérifié.
Le strict minimum à comprendre : organisation, projet, clé API
Section intitulée « Le strict minimum à comprendre : organisation, projet, clé API »Trois notions suffisent pour démarrer, et chacune répond à une question simple : qui possède, où vivent les ressources, et comment un programme agit en votre nom. Inutile de maîtriser toute la gouvernance pour créer un serveur ; nous approfondirons plus tard dans le parcours.
L'organisation est le conteneur racine de votre compte : elle regroupe vos utilisateurs, vos projets, votre facturation et vos réglages de sécurité. Vous en avez une seule au départ, dont vous êtes le propriétaire (Owner), avec tous les droits.
Le projet est un espace de travail à l'intérieur de l'organisation. Vos ressources (serveurs, buckets, bases) vivent dans un projet. Un projet par défaut existe déjà, il porte le même identifiant que l'organisation ; il suffit pour vos premiers pas. Une organisation peut en compter 25 au maximum.
La clé API est le couple d'identifiants qui autorise la CLI, l'API et Terraform à agir en votre nom : un identifiant, l'access key (SCW suivi de 17 caractères), et un secret, la secret key (un UUID). Le nom « clé API » désigne l'ensemble ; l'AK et la SK en sont les deux parties. Une organisation peut en détenir 50 d'après la page des quotas (la FAQ IAM, moins récente, en annonce 100 : en cas de doute, la page des quotas fait foi). C'est ce que nous allons générer maintenant.
Comment générer une clé API Scaleway ?
Section intitulée « Comment générer une clé API Scaleway ? »La clé API se crée dans la section IAM de la console, et la secret key ne s'affiche qu'une seule fois. Suivez ces étapes.
-
Ouvrir IAM : ouvrez le menu de votre compte en haut à droite de la console, cliquez sur IAM & API keys, puis sur l'onglet Clés API (API keys).
-
Générer une clé : cliquez sur Générer une clé API (+ Generate API key). Choisissez comme porteur (bearer) votre propre utilisateur pour démarrer, et ajoutez une description claire (« poste perso », « lab formation »). Le formulaire propose une date d'expiration : donnez-lui 30 jours, jamais « jamais ». Il pose aussi une question sur un projet préféré pour l'Object Storage : laissez-la sur son choix par défaut pour l'instant, la raison est expliquée plus bas.
-
Copier la secret key IMMÉDIATEMENT : la secret key ne s'affiche qu'une seule fois. Copiez-la tout de suite dans un gestionnaire de secrets. L'access key, elle, reste consultable plus tard.
-
Vérifier que la clé apparaît dans la liste, avec sa date d'expiration. La console affiche l'access key, la description, le porteur et l'échéance ; si l'échéance est vide, supprimez la clé et recommencez avec une date.
Vous disposez maintenant d'une access key et d'une secret key : ce sont elles que scw init vous demandera dans le guide suivant. La durée d'expiration demandée par le formulaire est la première décision de sécurité du parcours ; le tableau se lit par la colonne Choix.
| Besoin | Choix | Pourquoi |
|---|---|---|
| Suivre cette formation, sur un poste personnel | votre utilisateur, 30 jours | le lab se termine avant l'échéance, et une clé oubliée meurt seule |
| Un poste de travail durable | votre utilisateur, 90 jours, MFA activée | la rotation trimestrielle reste supportable, et la console révoque en une minute |
| Une CI, un script, Terraform | une application IAM, 90 jours, politique par projet | aucun accès console, aucun droit de facturation ni d'IAM, traité au volet Sécurité |
| « Jamais » d'expiration | interdit | une clé sans échéance est une clé que personne ne révoquera ; l'organisation peut l'imposer |
Pourquoi la console demande-t-elle un « projet préféré pour l'Object Storage » ?
Section intitulée « Pourquoi la console demande-t-elle un « projet préféré pour l'Object Storage » ? »Parce que les outils compatibles S3 ne savent pas transmettre d'identifiant de projet. L'interface S3 standard n'a pas ce paramètre ; Scaleway a donc attaché l'information à la clé elle-même (page « IAM concepts », validée le 2025-10-29). Quand vous utiliserez rclone, s3cmd ou l'AWS CLI avec cette clé, ils travailleront par défaut dans ce projet, quel que soit le contexte. Pour un premier compte à un seul projet, c'est sans conséquence. Dès que vous aurez plusieurs projets, le réflexe sera une clé par projet, ou l'édition de ce réglage après coup ; le Volet Sécurité y revient.
Pourquoi une clé API doit-elle expirer ?
Section intitulée « Pourquoi une clé API doit-elle expirer ? »Une clé sans date d'expiration est une clé que personne ne révoquera jamais. Elle survit au projet, au collaborateur, au poste de travail, et personne ne se souvient plus de ce qu'elle protège. Scaleway permet à l'organisation d'imposer une durée de vie maximale, et c'est le premier réglage de sécurité à connaître.
Mesuré le 2026-09-08 avec scw 2.56.3 sur l'organisation de test de cette formation, scw iam security-settings get renvoie :
EnforcePasswordRenewal trueGracePeriodDuration 3 daysLoginAttemptsBeforeLocked 5MaxLoginSessionDuration 30 daysMaxAPIKeyExpirationDuration 365 daysVous pourrez lancer la même commande dès que la CLI sera installée à la leçon suivante. Chaque ligne se lit seule : au-delà de 5 tentatives de connexion, le compte se verrouille ; une session console dure 30 jours au plus ; un membre a 3 jours pour se conformer aux exigences de sécurité de l'organisation avant blocage ; et aucune clé API ne peut vivre plus de 365 jours. Sur une organisation neuve, MaxAPIKeyExpirationDuration vaut 0, c'est-à-dire aucune limite : le passer à 365 jours ou moins est une décision de cinq minutes qui rend la rotation obligatoire au lieu de la laisser à la bonne volonté de chacun.
Comment mettre sa clé à l'abri ?
Section intitulée « Comment mettre sa clé à l'abri ? »Une clé API est un secret aussi sensible qu'un mot de passe, et la vôtre porte tous les droits de votre compte, facturation comprise. Trois réflexes suffisent à éviter les incidents les plus courants.
D'abord, ne la committez jamais dans un dépôt Git : utilisez un gestionnaire de secrets ou les variables d'environnement de votre machine. Ensuite, une clé par usage (poste perso, CI, lab) pour pouvoir en révoquer une sans tout casser. Enfin, si une clé fuite, révoquez-la immédiatement depuis la console et générez-en une autre : le temps de réaction se compte en minutes, pas en jours, parce qu'une clé volée sert d'abord à créer des Instances GPU facturées à votre nom.
Deux protections complémentaires valent d'être activées le jour de l'inscription. L'authentification multifacteur (page « Account concepts », validée le 2025-09-03) existe en deux méthodes : le code temporaire (TOTP) généré par une application, et la passkey (WebAuthn), disponible depuis le 31 juillet 2026 mais réservée pour l'instant aux propriétaires d'organisation, pas aux membres IAM. Et la page Sessions actives de la console liste les appareils connectés, ce qui permet de fermer une session oubliée sur un poste partagé.
Limites, quotas et plafonds
Section intitulée « Limites, quotas et plafonds »Ces valeurs viennent de la page officielle des quotas d'Organisation et des FAQ ; elles s'appliquent avant même la première ressource. Elles se consultent aussi dans la console, tableau de bord de l'Organisation, onglet Quotas.
| Plafond | Valeur | Source |
|---|---|---|
| Clés API par Organisation | 50 (page des quotas) ; la FAQ IAM annonce 100 | quotas d'Organisation, FAQ IAM |
| Applications IAM, groupes, politiques, utilisateurs | 100 applications, 50 groupes, 50 politiques, 50 utilisateurs | quotas d'Organisation |
| Projets par Organisation | 25 | quotas d'Organisation |
| Clés SSH | 50 | quotas d'Organisation |
| Durée maximale d'une clé API | réglable par l'Organisation, 0 = illimité ; 365 jours sur l'organisation de test | scw iam security-settings get |
| Tentatives de connexion avant verrouillage | 5 (réglable) | scw iam security-settings get |
| Délai de vérification d'identité | 15 minutes par tentative | doc « verify your identity » |
| Délai de paiement d'une facture avant suspension | 10 jours, puis 10 jours avant suppression des ressources | FAQ facturation |
Antipatterns à éviter
Section intitulée « Antipatterns à éviter »Ces erreurs ne bloquent rien le jour où on les commet. La console accepte une clé sans expiration, un dépôt Git accepte un fichier avec une secret key, et un compte non vérifié fonctionne parfaitement jusqu'au jour où le quota tombe. Elles se paient plus tard, et cher.
| Antipattern | Conséquence | Discipline |
|---|---|---|
| Créer la clé API sans date d'expiration | clé éternelle, jamais tournée, oubliée à la première réorganisation | 30 jours pour un lab, 90 à 365 jours pour un usage durable, et un réglage d'organisation qui l'impose |
| Coller la clé de son propre compte dans une CI | la CI porte tous vos droits, facturation et IAM compris, et vous survit | une application IAM par robot, avec une politique limitée (Volet Sécurité) |
| Remettre la vérification d'identité à plus tard | quota GP1-XS bloqué à 1, GPU et SMTP inaccessibles le jour du besoin | vérifier l'identité à l'inscription, quand rien ne presse |
| Une seule clé pour tout (poste, CI, scripts, lab) | impossible de révoquer sans tout casser, impossible de savoir qui a fait quoi | une clé par usage, avec une description qui le dit |
| Copier la secret key dans un fichier texte « temporaire » | le fichier finit dans un dépôt, une sauvegarde ou une capture d'écran | gestionnaire de secrets, dès le premier jour |
La console et la clé API sous l'angle Well-Architected
Section intitulée « La console et la clé API sous l'angle Well-Architected »Operational Excellence : une clé que l'on peut retrouver
Section intitulée « Operational Excellence : une clé que l'on peut retrouver »Qui saura, dans six mois, à quoi sert cette clé ? Personne, si sa description est vide. La discipline est de nommer chaque clé par son usage (« poste-portable-stephane », « ci-github-projet-x »), de lui donner une échéance, et de relire la liste des clés une fois par trimestre. La console affiche la date de dernière utilisation : une clé jamais utilisée depuis trois mois est une clé à supprimer.
Security : le rayon d'action d'une clé
Section intitulée « Security : le rayon d'action d'une clé »Que peut faire un attaquant qui trouve cette clé ? Tout ce que vous pouvez faire, puisqu'elle est portée par votre utilisateur propriétaire. La discipline est double : expiration courte, et MFA sur le compte propriétaire, parce que la clé se révoque depuis la console et que la console est la dernière ligne de défense. Le Volet Sécurité ajoutera la troisième couche, une politique IAM qui limite chaque clé à un projet et à quelques produits.
Pièges courants
Section intitulée « Pièges courants »Le tableau se lit par la colonne Symptôme : c'est ce que vous voyez à l'écran, message exact compris quand il y en a un ; la colonne Cause dit ce qui se passe réellement, et la colonne Solution la commande ou le geste qui débloque.
| Symptôme | Cause | Solution |
|---|---|---|
| Impossible de retrouver la secret key | elle ne s'affiche qu'à la création | supprimer la clé et en générer une nouvelle |
| La CLI ou Terraform vise le mauvais espace | confusion entre organization ID et project ID | le projet par défaut porte le même identifiant que l'organisation ; les autres projets ont le leur, visible dans scw account project list |
Card already registered à l'ajout du moyen de paiement | la carte est déjà enregistrée sur une autre Organisation | une carte par Organisation, ou ticket au support pour vérification individuelle |
| Carte refusée à l'inscription | carte virtuelle ou prépayée | carte physique protégée par 3D Secure |
| Création d'une Instance refusée pour quota | compte non vérifié (par exemple 1 seule GP1-XS) | faire la vérification d'identité, 15 minutes |
La création de clé échoue sur organization security settings require an expiration date for API keys | l'Organisation impose une durée de vie maximale | renseigner une date d'expiration inférieure à MaxAPIKeyExpirationDuration |
| La connexion Google ou GitHub ne trouve pas le compte | l'adresse e-mail du fournisseur diffère de celle du compte Scaleway | utiliser la même adresse, ou le mot de passe et le code par e-mail |
Contrôle de connaissances
Section intitulée « Contrôle de connaissances »Vérifiez que l'essentiel de ce guide est acquis. Les questions portent uniquement sur ce qui vient d'être expliqué ici.
Contrôle de connaissances
Validez vos connaissances avec ce quiz interactif
Informations
- Le chronomètre démarre au clic sur Démarrer
- Questions à choix multiples, vrai/faux et réponses courtes
- Vous pouvez naviguer entre les questions
- Les résultats détaillés sont affichés à la fin
Lance le quiz et démarre le chronomètre
Vérification
(0/0)Profil de compétences
Quoi faire maintenant
Ressources pour progresser
Des indices pour retenter votre chance ?
Nouveau quiz complet avec des questions aléatoires
Retravailler uniquement les questions ratées
Retour à la liste des certifications
À retenir
Section intitulée « À retenir »- La console (console.scaleway.com) est le point de départ ; un moyen de paiement physique est exigé, les cartes prépayées et virtuelles sont refusées.
- La vérification d'identité (15 minutes, pièce officielle) relève les quotas :
GP1-XSpasse de 1 à 4,DEV1-Sde 10 à 20, et débloque GPU et SMTP. - Trois notions suffisent : organisation (racine, 25 projets max), projet (espace de travail, le projet par défaut porte l'ID de l'organisation), clé API (access key + secret key, 50 par organisation).
- La secret key ne s'affiche qu'une fois ; l'access key commence par
SCW. - Donnez toujours une date d'expiration ;
scw iam security-settings getmontre la limite de l'organisation (365 jours sur l'organisation de test,0= illimité sur une organisation neuve). - MFA en TOTP pour tous ; passkeys depuis le 31 juillet 2026, réservées aux propriétaires.
- Traitez la clé comme un mot de passe : jamais dans Git, une clé par usage, révocation immédiate en cas de fuite.
- Le projet préféré pour l'Object Storage est attaché à la clé, parce que l'API S3 ne connaît pas les projets.
Pour aller plus loin
Section intitulée « Pour aller plus loin »- S'entraîner sans compte et sans facture : Répéter toutes les commandes du parcours sans qu'une clé réelle ni un centime ne soient engagés.
- Organisations et Projets : Ce que le projet par défaut a de particulier, et comment isoler un lab dans un projet dédié.
- IAM : donner le droit minimal à une CI : Remplacer la clé « tous droits » de cette page par une application limitée à un projet, et le prouver.
Ressources externes
Section intitulée « Ressources externes »Les pages officielles sur lesquelles cette leçon s'appuie, avec ce qu'on y cherche ; leur champ de validation date chaque fait cité.
- Account concepts : MFA, passkeys, SSO, sessions actives et KYC, avec le vocabulaire officiel.
- How to verify your identity : la procédure, les documents acceptés et refusés, le délai de 15 minutes.
- Organization quotas : les quotas avant et après vérification, produit par produit.
- IAM concepts : clés API, préférence de Project pour l'Object Storage, applications et politiques.
- Billing FAQ : moyens de paiement acceptés, délais de suspension, statuts de facture.