CydentiCydenti
Glossaire NHI

Qu'est-ce que la rotation de secret ?

La rotation de secret consiste à remplacer périodiquement, ou automatiquement, un identifiant — clé API, mot de passe, certificat ou token — par une nouvelle valeur, tout en invalidant l'ancienne. L'objectif est de limiter la fenêtre pendant laquelle un secret donné reste valide, afin que sa fuite, son vol ou son exposition non détectée n'offre à un attaquant qu'une utilité bornée par le cycle de rotation, plutôt qu'illimitée dans le temps. La rotation peut suivre un rythme fixe (tous les 90 jours, par exemple), être déclenchée par un événement (soupçon de fuite, départ d'un collaborateur, fin de projet), ou être entièrement automatisée via une plateforme de gestion des secrets qui émet des identifiants à courte durée de vie et les retire sans intervention manuelle. Une rotation efficace exige que tous les systèmes consommant le secret basculent vers la nouvelle valeur de façon coordonnée — c'est souvent cet obstacle pratique qui empêche la rotation d'être appliquée de manière systématique.

Pourquoi c'est important

Un secret qui ne tourne jamais est un secret dont la fenêtre d'exposition ne se referme jamais. Les identifiants à longue durée de vie accumulent du risque par leur simple existence : plus une clé reste inchangée longtemps, plus elle a eu l'occasion d'être copiée dans des scripts, des logs, des fichiers de configuration ou des outils tiers, et plus un attaquant qui l'obtiendrait sans être détecté dispose de temps pour agir. En pratique, la rotation est souvent évitée précisément parce qu'elle est opérationnellement risquée : mettre à jour un identifiant partout où il est utilisé peut casser une intégration si un seul système dépendant est oublié — les équipes préfèrent alors ne pas toucher à un secret qui fonctionne plutôt que de tester cette fragilité. Cela crée exactement le type d'exposition permanente et non gérée que la réglementation commence à cibler directement : l'application de NIS2 débute le 1er octobre 2026, et l'Objectif 13 du ReCyF de l'ANSSI couvre spécifiquement les comptes de service et les identifiants machine, faisant passer la rotation d'une bonne pratique à une attente de conformité. Avec des identités non humaines très largement supérieures en nombre aux comptes humains, les secrets non tournés constituent un facteur d'exposition significatif et souvent invisible.

Comment Cydenti vous aide

Cydenti suit l'âge et l'usage de chaque identifiant à travers votre environnement, en identifiant les secrets devenus obsolètes au regard de leur niveau de risque et des systèmes qu'ils peuvent atteindre. Plutôt que de traiter la rotation comme un chantier tout-ou-rien, Cydenti aide les équipes à prioriser les secrets à faire tourner en premier selon leur exposition réelle et leur rayon d'impact, et cartographie les dépendances qu'une rotation viendrait toucher — réduisant ainsi la crainte opérationnelle qui empêche souvent la rotation d'avoir lieu.

Explorer →

Questions fréquentes

À quelle fréquence faut-il faire tourner les secrets ?

Il n'existe pas d'intervalle universel — cela dépend de la sensibilité de l'identifiant, de son rayon d'impact et de son mode de stockage. Les secrets à privilèges élevés, ou stockés dans des emplacements moins contrôlés, justifient des cycles plus courts, parfois automatisés et à courte durée de vie, tandis que les secrets à faible risque peuvent tourner moins souvent. Le principe compte plus que le chiffre exact : aucun secret ne devrait rester valide indéfiniment par défaut.

Pourquoi la rotation de secret n'est-elle pas appliquée plus systématiquement en pratique ?

La rotation est souvent évitée car mettre à jour un identifiant partout où il est utilisé comporte un risque opérationnel — oublier ne serait-ce qu'un système dépendant peut casser une intégration. Sans visibilité claire sur les endroits où un secret est consommé, les équipes préfèrent raisonnablement ne pas toucher à un identifiant fonctionnel plutôt que de risquer une panne.

Prêt à sécuriser votre avenir ?

Découvrez les identités machines que vous ignoriez posséder — en 27 minutes, gratuitement.

L’application de NIS2 commence le 1er octobre 2026. L’Audit Flash livre votre photographie complète d’exposition NHI — comptes de service, identifiants orphelins, autorisations OAuth, agents IA — avec un premier rapport en 3 heures. Sans engagement.

Sans engagement · Données hébergées en France · Réponse sous 24h

Qu'est-ce que la rotation de secret ? | Cydenti