13 — Administration et sécurité du dépôt
Ce chapitre couvre l'onglet Paramètres : qui peut faire quoi, ce qui est protégé, et le cycle de vie d'un dépôt.
Collaborateurs et permissions
Ajoutez des personnes dans Paramètres → Collaborateurs :
| Permission | Ce qu'elle autorise |
|---|---|
| Lecture | Consulter, ouvrir des tickets, commenter |
| Écriture | Pousser des commits, créer des branches, fusionner des demandes |
| Administration | Paramètres, collaborateurs, règles de branche |
Dans les dépôts d'organisation, donnez l'accès à une équipe plutôt qu'à une personne ; en cas de changement, un seul endroit à mettre à jour.
Protéger main
Paramètres → Branches → Ajouter une règle — recommandé dès que plusieurs personnes travaillent dans le dépôt :
- Bloquer les pushs directs — toute modification passe par une demande de fusion.
- Exiger des approbations — au moins une relecture avant fusion.
- Interdire le push forcé — l'historique ne peut pas être réécrit.
- Vérifications d'état — pas de fusion tant que les Actions ne sont pas au vert (chapitre 12).
Visibilité et cycle de vie
- Visibilité — basculez à tout moment entre Public et Privé.
- Renommer — l'ancienne adresse casse ; mettez à jour les liens partagés.
- Transférer la propriété — déplacer le dépôt vers une autre personne ou organisation.
- Archiver — le dépôt passe en lecture seule ; c'est la bonne façon de geler sans supprimer.
- Supprimer — dans la Zone de danger, exige de taper le nom et reste irréversible.
Dans le doute, ne supprimez pas : archivez.
Webhooks
Paramètres → Webhooks envoie du JSON à l'adresse de votre choix lorsqu'un événement survient (commit, ticket, demande de fusion). Utile pour les notifications de messagerie ou pour déclencher votre propre script de déploiement. Chaque webhook conserve un journal des dernières livraisons — c'est là qu'on débogue.
Clés de déploiement
Si un serveur doit seulement lire le dépôt, ne lui donnez pas votre clé SSH personnelle : ajoutez une clé en lecture seule propre au dépôt dans Paramètres → Clés de déploiement. Même compromis, ce serveur ne met en danger qu'un seul dépôt.
Vos jetons et vos clés
- Avatar → Paramètres → Applications — créer et révoquer des jetons (chapitre 10).
- Avatar → Paramètres → Clés SSH — les machines que vous utilisez.
- Supprimez les jetons inutilisés et les clés d'anciennes machines ; c'est là qu'est votre surface d'exposition.
- Mot de passe, double authentification et sessions relèvent de KabaForce ID (chapitre 01).
Bonnes habitudes
- Ne mettez jamais de secret dans un dépôt ; si cela arrive, changez le secret lui-même (chapitre 08).
- Pensez à l'historique avant de rendre public un dépôt privé — les anciens commits deviennent visibles aussi.
- Retirez le jour même les accès et les jetons d'une personne qui s'en va.