[SaaS uniquement]{class="badge positive" title="S’applique uniquement aux projets Adobe Commerce as a Cloud Service et Adobe Commerce Optimizer (infrastructure SaaS gérée par Adobe)."}

Clés d’accès restreintes

Les clés d’accès restreint permettent aux applications clientes autorisées d’accéder à une vue de catalogue privée ; seules les requêtes portant un jeton signé valide à partir d’une clé attribuée peuvent récupérer les données du catalogue. Toutes les autres requêtes sont refusées, y compris celles des acheteurs anonymes, des acheteurs qui n’ont pas explicitement eu accès à cette vue de catalogue et des scripts qui analysent l’API.

Cas d’utilisation de clés d’accès limité

En Adobe Commerce Optimizer, Price Book ID détermine les prix affichés par une requête ; il détermine la tarification et non qui peut effectuer la requête. Tout client qui connaît l’ID et l’ID de catalogue d’une vue peut récupérer ces données via l’API de marchandisage. Les clés d’accès restreint ajoutent un contrôle distinct et complémentaire : elles définissent la portée des personnes pouvant accéder à une vue de catalogue, indépendamment du catalogue des prix en vigueur.

Les clés d’accès restreint sont généralement utilisées pour :

  • Tarification B2B basée sur un contrat : limitez une vue de catalogue liée à un catalogue de prix négocié afin que seul l’acheteur auquel il s’applique puisse l’interroger. Les autres organisations d’achat et le public ne peuvent pas le faire.
  • Portail des partenaires et revendeurs : limitez un sous-ensemble du catalogue aux partenaires approuvés qui s’intègrent directement à l’API de marchandisage.
  • Prévisualisations de version préliminaire : laissez un système interne ou partenaire de confiance prévisualiser les produits à venir avant qu’ils ne soient visibles publiquement.
IMPORTANT
La génération de clés, la signature de jeton et la rotation sont actuellement gérées entièrement par l’application cliente principale qui authentifie les acheteurs. Adobe Commerce Optimizer ne génère ni ne fait pivoter ces clés en votre nom.

Fonctionnement des clés d’accès restreintes

Une clé d’accès restreint est le composant public d’une paire de clés RSA. Votre application cliente génère et utilise cette clé pour prouver qu’elle est autorisée à lire une vue de catalogue privée. Dans ce contexte, « application cliente » désigne le système principal qui authentifie les acheteurs, par exemple la logique personnalisée sur Adobe Commerce ou un serveur principal tiers, et jamais le storefront lui-même.

Les étapes suivantes décrivent comment une paire de clés et un jeton signé passent de la création à la validation :

  1. Votre application cliente génère une paire de clés RSA et conserve la clé privée.
  2. Vous enregistrez la clé publique dans Commerce Optimizer en tant que clé d’accès restreint.
  3. Votre application cliente signe un jeton Web JSON (JWT) avec la clé privée et l’inclut à chaque demande vers une vue de catalogue privée.
  4. Commerce Optimizer valide la signature du jeton par rapport à la clé publique enregistrée et, si elle est valide, renvoie les données de catalogue demandées.

Créer une clé d’accès restreinte

Pour les tests initiaux des vues de catalogue privé, générez une paire de clés à l’aide d’un outil tel que OpenSSL. Gardez la clé privée secrète : seule la clé publique est téléchargée sur Commerce Optimizer.

openssl genrsa -out private-key.pem 2048
openssl rsa -in private-key.pem -pubout -out public-key.pem

La taille de la clé doit être comprise entre 2 048 et 8 192 bits. public-key.pem contient la valeur que vous collez dans le champ Public key ci-dessous.

Ajouter une clé d’accès restreint à Commerce Optimizer

  1. Dans le menu de gauche de Adobe Commerce Optimizer Studio, accédez à Store setup, puis cliquez sur Restricted access keys.

    Liste Clés d'accès limité, avec le bouton Ajouter une clé d'accès limité {width="70%" modal="regular"}

  2. Cliquez sur Add Restricted Access Key.

  3. Saisissez les détails clés :

    Ajoutez le formulaire de clé d’accès restreint, avec les champs Titre, Date d’expiration et Clé publique ​ {width="70%" modal="regular"}

    • Title : libellé permettant d’identifier la clé, affiché dans la liste des clés et dans le sélecteur de clé de la vue du catalogue, par exemple ACME Corp wholesale portal — Tier 1 pricing.
    • Expiration date : date et heure (UTC) au-delà desquelles la clé cesse d’être honorée, même pour un jeton qui n’a pas encore expiré.
    • Public key : clé publique RSA codée en PEM au format SPKI (Subject Public Key Info), y compris les marqueurs -----BEGIN PUBLIC KEY----- et -----END PUBLIC KEY-----. Doit être unique dans l’environnement.
  4. Cliquez sur Save.

Les clés sont immuables après leur création. Pour modifier n’importe quelle valeur, supprimez la clé et créez-en une. Voir ​ Rotation d’une clé ​ pour ce faire sans interruption de l’accès.

Attribution d’une clé à une vue de catalogue

Une clé d’accès restreint ne restreint l’accès qu’après son affectation à une vue de catalogue avec Catalog Protection activé. Voir Protection d’une vue de catalogue pour connaître les étapes de configuration.

Supprimer une clé

  1. Sur la page Restricted access keys, recherchez la clé à supprimer, puis cliquez sur Delete.

    Si la clé est affectée à une ou plusieurs vues de catalogue, un avertissement explique que les applications clientes qui reposent sur cette clé perdent l’accès. Les vues de catalogue elles-mêmes restent protégées et ne deviennent pas accessibles au public.

  2. Confirmez la suppression.

Rotation d’une touche

Pour faire pivoter une clé sans interruption d’accès, notez qu’une vue de catalogue peut être associée à trois clés à la fois :

  1. Générez une nouvelle paire de clés et ajoutez la nouvelle clé publique en tant que nouvelle clé d’accès restreint.
  2. Attribuez la nouvelle clé à la vue catalogue avec la clé existante.
  3. Commencez à signer de nouveaux jetons avec la nouvelle clé privée pour terminer la substitution de clé.
  4. Une fois que toutes les applications clientes sont confirmées sur la nouvelle clé, supprimez l’ancienne clé.

Limites

Voir Vues du catalogue et limites des politiques.

Plus comme ceci

recommendation-more-help
commerce-help-optimizer