Jetons d'API d'un datastore : types et permissions

Les quatre rôles de jeton d'API que vous pouvez créer sur un datastore Cloud-PBS (DatastoreAdmin, DatastoreBackup, DatastoreReader, DatastoreAudit), ce que chacun autorise, et lequel choisir.

Dernière mise à jour: 22 juillet 2026

Pourquoi des jetons d’API

Cloud-PBS authentifie chaque connexion à votre datastore avec un jeton d’API, et non un mot de passe utilisateur. Un jeton se compose d’un Auth ID (utilisateur@realm!nom-du-jeton) et d’un Secret, et chaque jeton porte un rôle qui définit précisément ce qu’il peut faire sur ce datastore. Vous donnez ainsi à chaque serveur uniquement l’accès dont il a besoin, et vous pouvez révoquer un seul jeton sans toucher aux autres.

Le secret du jeton n’est affiché qu’une seule fois, à la création. Conservez-le en lieu sûr : si vous le perdez, révoquez le jeton et créez-en un nouveau.

Les quatre rôles de jeton

Lorsque vous créez un jeton sur un datastore depuis le tableau de bord, vous choisissez l’un des quatre rôles :

RôleCréer des sauvegardesRestaurer / lireLister (audit)Purger / gérer
DatastoreAdminOuiOui (toutes)OuiOui
DatastoreBackupOuiOui (ses propres sauvegardes)OuiNon
DatastoreReaderNonOui (toutes)OuiNon
DatastoreAuditNonNonOuiNon
  • DatastoreAdmin : contrôle total du datastore. Sauvegarder, restaurer n’importe quelle sauvegarde, purger, vérifier et gérer. À utiliser avec parcimonie.
  • DatastoreBackup : un serveur peut envoyer des sauvegardes et restaurer ses propres sauvegardes (il en est le propriétaire), mais ne peut pas lire celles créées par d’autres jetons. Le bon choix pour un serveur de production qui se sauvegarde lui-même.
  • DatastoreReader : lire et restaurer toutes les sauvegardes du datastore, sans pouvoir en créer. Idéal pour un poste dédié à la restauration.
  • DatastoreAudit : consulter la configuration du datastore et lister les snapshots (métadonnées uniquement), sans accès au contenu des sauvegardes ni possibilité de restaurer. Idéal pour la supervision.

Quel rôle choisir ?

Appliquez le principe du moindre privilège :

  • Un hôte Proxmox VE qui envoie uniquement ses propres sauvegardes : DatastoreBackup
  • Un poste de restauration qui récupère des fichiers ou des VM : DatastoreReader
  • Un outil de supervision qui vérifie seulement que les sauvegardes existent : DatastoreAudit
  • L’administration complète, rarement et pour un opérateur : DatastoreAdmin

Créez un jeton par serveur ou par usage plutôt que de partager un unique jeton administrateur. Vous pourrez alors révoquer exactement celui qui fuit ou qui est mis hors service, sans perturber les autres.

Créer ou révoquer un jeton

Depuis le tableau de bord, ouvrez votre datastore puis l’onglet Jetons :

  1. Cliquez sur Créer un jeton, donnez-lui un nom, choisissez le rôle, puis validez.

La fenêtre de création de jeton avec le sélecteur de rôle 2. Copiez le secret immédiatement : il ne sera plus affiché ensuite. 3. Pour révoquer, supprimez le jeton depuis le même onglet. Tout serveur qui l’utilise perd l’accès immédiatement.

Le jeton est créé sur le serveur Proxmox Backup Server avec l’ACL correspondante sur votre datastore. Il fonctionne donc aussi bien depuis le tableau de bord que directement avec proxmox-backup-client ou Cloud-PBS TUI.