> For the complete documentation index, see [llms.txt](https://docs.kiloiot.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.kiloiot.io/kilo-docs-fr/kilo-iot-server/reports/key-vault.md).

# Coffre-fort de clés

Stockez les paires LoRaWAN DevEUI/AppKey et MIOTY EP EUI/Network Key chiffrées, avec recherche et contrôle d’accès au niveau de la page.

Key Vault offre à votre organisation un espace chiffré pour stocker des paires EUI-clé LoRaWAN et Mioty avec contrôle d’accès.

Chaque appareil que vous mettez en service comporte une paire d’identifiants radio : un identifiant et un secret. Pour LoRaWAN, cette paire est le **DevEUI** et le **AppKey**. Pour MIOTY, c’est le **EP EUI** et le **Network Key**. Sans les deux moitiés, un appareil ne peut pas être provisionné sur un réseau. Que la moitié secrète puisse ensuite être relue sur l’unité dépend entièrement du fabricant : certains modèles la livreront via une connexion UART filaire, beaucoup ne le feront pas — et rien de tout cela n’est pratique une fois l’unité montée et scellée.

Key Vault stocke ces paires au niveau de l’organisation afin que les identifiants survivent à l’appareil, à l’installateur et au déploiement. Il s’agit d’un enregistrement organisationnel des clés de chaque unité, indépendamment du fait que cette unité soit actuellement enregistrée, en ligne, ou même toujours sur le terrain.

***

## Pourquoi c’est important

Les identifiants radio ont tendance à se retrouver dans les pires endroits possibles. Ils arrivent sur une étiquette à l’intérieur de la boîte, sont saisis une fois dans un formulaire de provisionnement, puis, après cela, les seules copies que l’on peut récupérer rapidement sont une étiquette sur l’unité, un tableur de sous-traitant ou un portail fournisseur contrôlé par le compte de quelqu’un d’autre.

Cela fonctionne jusqu’au jour où ce n’est plus le cas :

* Une équipe de mise en service déploie 400 capteurs sur neuf sites en trois semaines, puis remet le déploiement à votre équipe d’exploitation. La documentation ne l’accompagne pas.
* La mission d’un sous-traitant prend fin. Son ordinateur portable, son tableur et sa connexion au portail fournisseur prennent fin avec elle.
* Un capteur tombe en panne quatre ans après le début d’une durée de vie de batterie de dix ans. L’unité de remplacement doit être provisionnée, et la feuille de clés d’origine était dans un classeur, dans un bureau d’usine qui a depuis été réaffecté.
* Un appareil est reprovisionné sur un réseau différent et son AppKey doit être ressaisi — une clé que personne n’a notée parce que la première mise en service « a simplement fonctionné ».
* Un auditeur demande comment les identifiants des appareils sont stockés et qui peut les voir, et la réponse honnête implique une armoire à dossiers.

Key Vault remplace tout cela par un seul espace chiffré à l’intérieur de l’organisation qui possède déjà le déploiement, régi par le même modèle d’accès que toutes les autres pages.

> **Key Vault n’est pas les clés API.** Les clés API authentifient *les intégrations* avec le serveur Kilo IoT — un script de reporting, un pipeline CI, un système d’entrepôt — et sont gérées sous [Paramètres → Clés API](/kilo-docs-fr/kilo-iot-server/settings/api-keys.md). Key Vault stocke les *identifiants radio de vos appareils physiques*. Les deux ne se chevauchent jamais.

***

## Navigation

Ouvrez la barre latérale et allez à **Enregistrements et rapports** → **Key Vault**.

Si vous n’avez encore rien stocké, la page vous accueille avec un état vide :

> **Vous gardez encore vos clés d’appareil sur papier ?**

Cliquez sur **Ajoutez votre première paire de clés** pour commencer.

***

<figure><img src="https://3675309505-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FtNQh1wBSHSaknslMdOXm%2Fuploads%2Fgit-blob-871b186ab135615d773dde3bf3ff19bd39783bf4%2Fkey-vault-list.jpg?alt=media" alt="The Key Vault listing a stored DevEUI and its key, with search, Add Key Pair, Edit and Delete"><figcaption></figcaption></figure>

## Ce que contient une paire de clés

Chaque entrée contient deux champs :

| Champ                       | Ce qu’elle contient                                                                                                    | Format                     |
| --------------------------- | ---------------------------------------------------------------------------------------------------------------------- | -------------------------- |
| **EUI** *(DevEUI / EP EUI)* | L’identifiant unique de l’appareil — le DevEUI pour un appareil LoRaWAN, le EP EUI pour un point de terminaison MIOTY. | 16 caractères hexadécimaux |
| **AppKey / Network Key**    | Le secret de l’appareil — l’AppKey pour LoRaWAN, la Network Key pour MIOTY.                                            | 32 caractères hexadécimaux |

Les deux champs utilisent le même formulaire quel que soit le protocole, de sorte qu’un déploiement mixte LoRaWAN et MIOTY conserve tous ses identifiants au même endroit.

Les valeurs sont stockées chiffrées. Seuls les utilisateurs ayant accès à la page Key Vault peuvent les relire.

***

## Ajouter une paire de clés

1. Allez à **Enregistrements et rapports** → **Key Vault**.
2. Cliquez sur **Ajouter une paire de clés**.
3. Dans le champ **EUI** saisissez le DevEUI de l’appareil (LoRaWAN) ou le EP EUI (MIOTY) — 16 caractères hexadécimaux.
4. Dans le champ **AppKey / Network Key** saisissez l’AppKey (LoRaWAN) ou la Network Key (MIOTY) — 32 caractères hexadécimaux.
5. Cliquez sur **Enregistrer**.

Vous verrez la confirmation **« Paire de clés enregistrée dans le coffre-fort »** et l’entrée apparaît dans la liste.

### Si l’enregistrement est bloqué

Le formulaire valide les deux moitiés avant d’accepter une entrée :

| Message                                                                                            | Ce que cela signifie                                                                                                                                                                                                    |
| -------------------------------------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| *« EUI incomplet. »*                                                                               | L’EUI comporte moins de 16 caractères hexadécimaux. Vérifiez qu’il ne s’agit pas d’un collage tronqué ou d’un caractère manquant.                                                                                       |
| *« AppKey / Network Key incomplet. »*                                                              | La clé comporte moins de 32 caractères hexadécimaux.                                                                                                                                                                    |
| *« Saisissez à la fois l’EUI et l’AppKey / Network Key avant d’enregistrer dans le coffre-fort. »* | L’un des deux champs est vide. Une entrée de coffre-fort n’est utile qu’en paire — un EUI seul ne permet de récupérer aucune clé.                                                                                       |
| *« Échec de l’enregistrement de la paire de clés »*                                                | L’enregistrement n’a pas abouti. Si les deux champs sont correctement formés, consultez [les limites](#limits) ci-dessous — une organisation ayant atteint sa limite d’entrées ne peut pas stocker de nouvelles paires. |

Les entrées en double sont refusées : la même combinaison EUI et clé ne peut pas être stockée deux fois dans une même organisation, donc ressaisir une paire déjà enregistrée ne créera pas une seconde copie.

***

## Ajouter une clé depuis le formulaire de l’appareil

Le moment le plus fiable pour enregistrer une clé est celui où vous l’avez déjà sous les yeux — pendant la configuration de l’appareil.

Le formulaire de l’appareil comprend un **Ajouter au coffre-fort** bouton qui enregistre la paire directement à partir de l’appareil que vous configurez. Pour un appareil LoRaWAN, il enregistre l’AppKey ; pour un appareil MIOTY, il enregistre la Network Key. Pas de ressaisie, pas d’aller-retour séparé vers la page du coffre-fort, pas d’erreur de transcription.

C’est l’habitude à intégrer à votre procédure de mise en service : la personne qui saisit la clé dans le formulaire de l’appareil clique aussi sur **Ajouter au coffre-fort** dans la même séance. Pour le workflow complet d’enregistrement des appareils, voir [Enregistrement des appareils](/kilo-docs-fr/kilo-iot-server/devices/registering-devices.md).

***

## Trouver une paire de clés

Utilisez **Rechercher par EUI ou AppKey / Network Key** au-dessus de la liste. La recherche accepte les valeurs partielles, vous n’avez donc pas besoin des 16 ou 32 caractères complets — les derniers caractères visibles sur l’étiquette de l’appareil suffisent généralement à localiser une entrée.

* La recherche nécessite au moins **2 caractères**. En dessous, la page affiche *« Saisissez au moins 2 caractères pour rechercher. »* ou *« Continuez à saisir pour rechercher »* — la liste n’est pas filtrée tant que vous n’avez pas atteint le minimum.
* Si rien ne correspond, vous voyez **« Aucune paire de clés trouvée »** avec *« Essayez une autre recherche EUI ou AppKey / Network Key. »* Élargissez la recherche en supprimant des caractères : une sous-chaîne du milieu d’un EUI correspond tout aussi bien qu’un préfixe, donc un fragment plus court a plus de chances de correspondre qu’un fragment plus long contenant une faute de frappe.

Rechercher par valeur de clé, et pas seulement par EUI, est utile dans l’autre sens — lorsque vous avez une clé issue d’un enregistrement de provisionnement et que vous devez déterminer à quel appareil elle appartient.

***

## Modifier une paire de clés

Corrigez une entrée lorsqu’un appareil est re-cléé, ou lorsqu’une erreur de transcription apparaît lors d’une tentative de jonction échouée.

1. Localisez l’entrée, en utilisant la recherche si la liste est longue.
2. Ouvrez **Modifier la paire de clés**.
3. Mettez à jour le **EUI**, le **AppKey / Network Key**, ou les deux. La même validation s’applique — 16 caractères hexadécimaux et 32 caractères hexadécimaux, les deux champs sont obligatoires.
4. Cliquez sur **Enregistrer**.

Vous verrez **« Paire de clés mise à jour »**. Si la mise à jour n’aboutit pas, la page indique **« Échec de la mise à jour de la paire de clés »** — vérifiez que les deux champs sont complets et correctement formés, puis réessayez.

***

## Supprimer une paire de clés

Supprimez les entrées correspondant au matériel qui a quitté le déploiement — unités mises hors service, renvoyées au fournisseur ou perdues.

1. Localisez l’entrée.
2. Choisissez supprimer.
3. Confirmez à l’invite : *« Êtes-vous sûr de vouloir supprimer cette paire de clés ? »*

Vous verrez **« Paire de clés supprimée »**. Si la suppression n’aboutit pas, la page indique **« Échec de la suppression de la paire de clés »**; réessayez, et si le problème persiste, vérifiez que vous avez toujours l’accès Modifier à la page.

La suppression est le point de non-retour pour un identifiant. Une fois qu’une paire a disparu du coffre-fort et que l’étiquette physique a disparu du matériel, la clé n’est récupérable nulle part dans la plateforme. Supprimez-la lorsque l’appareil est réellement hors service — pas pour nettoyer une liste que vous pouvez simplement rechercher.

***

## Contrôle d’accès

Key Vault dispose de sa propre **Key Vault** autorisation de page, définie indépendamment de toutes les autres interfaces. L’accès d’un utilisateur aux appareils, aux tableaux de bord ou aux connecteurs ne dit rien de son accès au coffre-fort — vous l’accordez délibérément.

C’est tout l’intérêt de placer les identifiants sur une page plutôt que dans un tableur. Les personnes qui ont besoin de lire les clés — les ingénieurs de mise en service, le responsable des opérations qui gère les remplacements — obtiennent l’accès. Tous les autres ne voient pas du tout la page.

Définissez cette autorisation lorsque vous invitez un utilisateur ou lorsque vous modifiez l’accès d’un membre existant. Voir [Gérer les accès](/kilo-docs-fr/kilo-iot-server/account/managing-access.md) pour savoir comment modifier les autorisations d’un membre existant, et [Rôles et accès aux pages](/kilo-docs-fr/kilo-iot-server/account/roles-and-page-access.md) pour comprendre comment fonctionnent les autorisations au niveau des pages dans toute la plateforme.

Comme l’accès aux identifiants mérite d’être examiné, associez cette autorisation à [la piste d’audit](/kilo-docs-fr/kilo-iot-server/reports/audit-trail.md), qui enregistre qui s’est vu accorder ou refuser l’accès aux pages de votre organisation et quand.

***

## les limites

Chaque organisation peut stocker un nombre fixe de paires de clés. Lorsque la limite est atteinte, l’enregistrement d’une nouvelle paire échoue et un administrateur doit supprimer les entrées inutilisées — matériel mis hors service, unités retournées, doublons issus d’une migration — avant de pouvoir ajouter de nouvelles paires.

Si **« Échec de l’enregistrement de la paire de clés »** apparaît sur une entrée correctement formée, la limite d’entrées est la première chose à vérifier.

***

## Conseils et bonnes pratiques

* **Enregistrez lors de la mise en service, pas après.** La fenêtre pendant laquelle une clé est facile à capturer correspond au moment où elle se trouve dans le formulaire de provisionnement. Utilisez **Ajouter au coffre-fort** sur le formulaire de l’appareil et le coffre-fort se remplit tout seul au fur et à mesure du déploiement. Reconstituer les clés après coup signifie revenir à l’étiquette — ou à toute méthode de lecture prise en charge par le fabricant — sur du matériel déjà installé.
* **Faites-en une ligne dans le périmètre de l’installateur.** Si des sous-traitants mettent vos sites en service, « clés d’appareil enregistrées dans Key Vault » doit figurer dans les critères d’acceptation, au même titre que l’enregistrement de l’appareil et les vérifications de signal. La passation est le moment où la connaissance est la moins coûteuse à transmettre et le plus susceptible d’être perdue.
* **Restreignez délibérément la page.** Accordez l’accès à Key Vault aux rôles qui provisionnent le matériel, et laissez les autres par défaut sur Aucun accès. Une autorisation trop large transforme un coffre contrôlé en un tableur partagé.
* **Éliminez lors de la mise hors service, pas sur un coup de tête.** Supprimez une entrée lorsque l’unité sort du service, et considérez la limite d’entrées comme une invitation à passer en revue le matériel retiré plutôt que comme un moyen d’alléger une flotte active.
* **Faites tourner ce que le matériel permet.** Lorsqu’un appareil prend en charge le changement de clés, faites tourner les identifiants selon le calendrier défini par votre politique de sécurité — après la fin d’une mission de sous-traitance, par exemple — et mettez à jour l’entrée du coffre-fort dans la même opération afin que l’enregistrement et le matériel ne divergent jamais.
* **Recherchez par fragments.** Deux caractères suffisent pour commencer le filtrage. Lire les quatre derniers caractères sur l’étiquette d’un appareil est plus rapide et bien moins sujet aux erreurs que de retranscrire les seize caractères.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.kiloiot.io/kilo-docs-fr/kilo-iot-server/reports/key-vault.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
