1Password à ITN
1Password est le gestionnaire de mots de passe et de secrets de l'équipe. Cette documentation couvre les règles d'usage, la configuration et les bonnes pratiques.
Règles obligatoires
Ces trois règles ne sont pas négociables :
- Clés SSH dans 1Password — toutes les clés SSH professionnelles doivent être stockées et gérées via 1Password. Voir Clés SSH.
- Mots de passe dans 1Password, pas dans Chrome — le gestionnaire de mots de passe de Chrome doit être désactivé. Voir Onboarding.
- MFA activé sur le compte 1Password — l'authentification à deux facteurs doit être activée sur ton compte 1Password. Voir Onboarding.
Organisation des coffres
Le principe de base : un coffre = un périmètre de personnes autorisées.
Structure
| Coffre | Contenu | Qui y a accès |
|---|---|---|
Commun | Outils internes, licences SaaS, infra partagée | Toute l'équipe |
Client — Nom | Identifiants liés à un client | L'équipe affectée au client |
Client — Nom — Prod | Secrets de production restreints | Uniquement les personnes habilitées |
Quelques règles :
- On crée un coffre par client, systématiquement, même si tout le monde y a accès aujourd'hui. Ça évite de mélanger les secrets entre clients.
- On crée un sous-coffre
— Produniquement si l'accès production est plus restreint que l'accès général au client. - En cas de doute : un nouveau coffre vaut mieux qu'un secret mal rangé.
Où ranger quoi ?
| Item | Coffre |
|---|---|
| Ta clé SSH personnelle | Employee (coffre personnel) |
| Tes identifiants perso (compte GitHub, Google…) | Employee |
| Licence SaaS partagée (Sentry, Figma, Datadog…) | Commun |
| Accès infra partagée (serveurs internes, VPN…) | Commun |
| Identifiants d'un projet client (BDD staging, API, panel hébergement…) | Client — Nom |
| Secrets de production d'un client (BDD prod, clés de déploiement…) | Client — Nom — Prod |
Le principe : si c'est à toi, c'est dans Employee. Si c'est partagé, c'est dans le coffre dont le périmètre de personnes autorisées correspond.
Tags
Les tags servent à classer les items à l'intérieur d'un coffre. Ils ne portent aucun droit d'accès. Voici les tags suggérés pour avoir un vocabulaire commun :
database— identifiants de bases de donnéesapi— clés d'API et tokenshébergement— accès serveurs, panels d'hébergementsaas— comptes d'outils SaaS (Sentry, Datadog…)ssh— clés SSH (en complément du type d'item)ci-cd— secrets utilisés dans les pipelines
Ces tags ne sont pas imposés — l'idée est juste d'éviter les doublons (db vs bdd vs database).
Collections
Une collection 1Password est simplement une vue regroupant plusieurs coffres. Elle ne modifie pas les permissions. On peut s'en servir pour afficher ensemble tous les coffres d'un même client, par exemple.
Migration depuis pass
Une migration depuis password-store est prévue. La procédure est documentée séparément — se référer au plan de migration pour les détails.