Confier vos clés de service aux agents avec Vault
Vault relie vos box à Sallyport Cloud, un coffre sécurisé pour vos clés d’API. Les agents appellent vos services à travers Sallyport, et les clés n’entrent jamais dans la box. Les appels risqués attendent votre accord, et chaque appel est consigné dans un seul journal.

Comment ça marche
- Vos clés d’API restent dans Sallyport. detachbox ne les voit jamais.
- Chaque box reçoit son propre agent Sallyport, nommé
detachbox · <box>. Il démarre sans aucun accès. - Vous décidez dans Sallyport quels services chaque box peut utiliser, et quels appels attendent une validation.
- La box détient un laissez-passer valable une heure. Le serveur le renouvelle environ toutes les 50 minutes. Les identifiants de longue durée restent sur le serveur.
- Claude Code, Codex, Gemini CLI et OpenCode arrivent dans la box avec un serveur d’outils Sallyport déjà configuré. Vos services leur apparaissent comme des outils.
Les accès se règlent dans Sallyport, et c’est voulu : detachbox ne peut pas s’attribuer vos clés.
L’entrée Vault apparaît dans la barre latérale quand Sallyport est configuré pour le tableau de bord.
Connecter Sallyport
- Ouvrez Vault depuis la barre latérale, ou appuyez sur
GpuisV. - Choisissez Connecter un coffre sécurisé pour vos clés.
- Connectez-vous à Sallyport et validez la connexion. Vous revenez sur Vault.
La page indique désormais Sallyport connecté. Les box en marche reçoivent leur laissez-passer en moins d’une minute. Terminez la connexion dans les 30 minutes, dans le navigateur où vous l’avez commencée.
Choisir ce qu’une box peut utiliser
- Sur Vault, trouvez la box dans la liste.
- Choisissez Configurer l’accès dans Sallyport. Sallyport s’ouvre dans un nouvel onglet.
- Ajoutez les services que cette box peut appeler et indiquez quels appels demandent votre validation.
- Revenez sur Vault. La ligne se relit d’elle-même et affiche le nombre de services de la box.
Une ligne « Pas encore de services » a un agent mais rien à appeler. Une ligne « Pas encore d’agent » demande d’abord Créer l’agent. Le nouvel agent démarre lui aussi sans aucun accès.
Chaque page de box affiche la même ligne dans Paramètres → Clés de service.
Valider un appel risqué
Quand l’appel d’un agent demande un oui, il attend. Vous le voyez à trois endroits :
- Vault, sous En attente de votre validation, avec Valider dans Sallyport
- la liste Terminaux, où la ligne de l’onglet affiche Valider dans Sallyport
- une notification, si vous avez activé les notifications, avec Valider et Ouvrir
La validation elle-même se fait sur la page de Sallyport. Dès que vous validez, l’appel de l’agent passe.
Suivre chaque appel
Choisissez Ouvrir la console Sallyport sur Vault pour voir le journal de chaque appel de vos box, et pour modifier clés et règles.
États de l’agent d’une box
| État | Que faire |
|---|---|
| Activé | Rien. La box a son laissez-passer |
| Démarre avec la box | Démarrez la box. Le laissez-passer arrive avec elle |
| Pas encore d’agent | Choisissez Créer l’agent |
| En pause dans Sallyport | Réactivez l’agent dans Sallyport. La box le reprend en moins de dix minutes |
| Agent supprimé dans Sallyport | Choisissez Créer un nouvel agent quand vous voulez rebrancher la box sur vos services |
| Offre Sallyport pleine | Libérez une place ou passez à une offre supérieure dans Sallyport. La box réessaie toutes les dix minutes |
| Nouvel essai | Rien. La box réessaie dans une minute |
Déconnecter Sallyport
- Sur Vault, choisissez Déconnecter.
- Confirmez avec Déconnecter Sallyport.
Chaque box perd aussitôt son laissez-passer de service. Une nouvelle connexion ramène les mêmes agents de box et leurs règles.
Si Sallyport met fin à la connexion de son côté, Vault affiche Reconnecter Sallyport. Vos box n’ont aucune clé de service tant que vous ne vous reconnectez pas.
Clones et Vault
Un clone n’emporte pas les accès Sallyport. La copie connecte les siens.
Pour en savoir plus sur les clés tenues hors de la box : /features/vault.