Aller au contenu principal

1Password à ITN

1Password est le gestionnaire de mots de passe et de secrets de l'équipe. Cette documentation couvre les règles d'usage, la configuration et les bonnes pratiques.

Règles obligatoires

Ces trois règles ne sont pas négociables :

  1. Clés SSH dans 1Password — toutes les clés SSH professionnelles doivent être stockées et gérées via 1Password. Voir Clés SSH.
  2. Mots de passe dans 1Password, pas dans Chrome — le gestionnaire de mots de passe de Chrome doit être désactivé. Voir Onboarding.
  3. MFA activé sur le compte 1Password — l'authentification à deux facteurs doit être activée sur ton compte 1Password. Voir Onboarding.

Organisation des coffres

Le principe de base : un coffre = un périmètre de personnes autorisées.

Structure

CoffreContenuQui y a accès
CommunOutils internes, licences SaaS, infra partagéeToute l'équipe
Client — NomIdentifiants liés à un clientL'équipe affectée au client
Client — Nom — ProdSecrets de production restreintsUniquement les personnes habilitées

Quelques règles :

  • On crée un coffre par client, systématiquement, même si tout le monde y a accès aujourd'hui. Ça évite de mélanger les secrets entre clients.
  • On crée un sous-coffre — Prod uniquement si l'accès production est plus restreint que l'accès général au client.
  • En cas de doute : un nouveau coffre vaut mieux qu'un secret mal rangé.

Où ranger quoi ?

ItemCoffre
Ta clé SSH personnelleEmployee (coffre personnel)
Tes identifiants perso (compte GitHub, Google…)Employee
Licence SaaS partagée (Sentry, Figma, Datadog…)Commun
Accès infra partagée (serveurs internes, VPN…)Commun
Identifiants d'un projet client (BDD staging, API, panel hébergement…)Client — Nom
Secrets de production d'un client (BDD prod, clés de déploiement…)Client — Nom — Prod

Le principe : si c'est à toi, c'est dans Employee. Si c'est partagé, c'est dans le coffre dont le périmètre de personnes autorisées correspond.

Tags

Les tags servent à classer les items à l'intérieur d'un coffre. Ils ne portent aucun droit d'accès. Voici les tags suggérés pour avoir un vocabulaire commun :

  • database — identifiants de bases de données
  • api — clés d'API et tokens
  • hébergement — accès serveurs, panels d'hébergement
  • saas — comptes d'outils SaaS (Sentry, Datadog…)
  • ssh — clés SSH (en complément du type d'item)
  • ci-cd — secrets utilisés dans les pipelines

Ces tags ne sont pas imposés — l'idée est juste d'éviter les doublons (db vs bdd vs database).

Collections

Une collection 1Password est simplement une vue regroupant plusieurs coffres. Elle ne modifie pas les permissions. On peut s'en servir pour afficher ensemble tous les coffres d'un même client, par exemple.

Migration depuis pass

Une migration depuis password-store est prévue. La procédure est documentée séparément — se référer au plan de migration pour les détails.