> ## Documentation Index
> Fetch the complete documentation index at: https://docs.orbit.devotel.io/llms.txt
> Use this file to discover all available pages before exploring further.

# Liste de contrôle du passage en production

> Préparez le trafic réel : validation du sandbox, clés API de production, disponibilité des numéros et expéditeurs, webhooks, garde-fous d'envoi et conformité.

# Liste de contrôle du passage en production

L'étape 5 du [Démarrage rapide](/quickstart) cite les deux conditions strictes
du trafic réel (validation du KYC et solde approvisionné). Cette liste rassemble
le reste — clés de production, disponibilité des numéros, webhooks, garde-fous,
sécurité et conformité — sur une seule page à parcourir avec votre équipe avant
le lancement.

Attribuez un **responsable** à chaque case avant de commencer. La validation de
lancement ci-dessous signifie que la personne nommée l'a confirmé, pas seulement
que « quelqu'un a vérifié ».

## 1. Validation du sandbox

Prouvez votre intégration de bout en bout dans le sandbox avant de toucher au
trafic réel.

* [ ] **Les envois en sandbox réussissent sur chaque canal que vous utiliserez.**
  Exécutez SMS, WhatsApp, e-mail et/ou voix avec votre clé `dv_test_sk_`.
  *Responsable : Ingénierie.*
* [ ] **Les points de terminaison de production sont reproduits avec des clés de
  production.** La même forme de requête fonctionne pour `dv_test_sk_` et
  `dv_live_sk_` ; confirmez que rien ne code en dur la clé du sandbox.
  *Responsable : Ingénierie.*
* [ ] **Un webhook de livraison reçoit et consigne les accusés du sandbox.**
  Gérez les doublons (Orbit peut réessayer) et ignorez les statuts en désordre
  qui ne vous concernent pas. *Responsable : Ingénierie.*

## 2. Clés API de production

Basculez le trafic de production sur les clés de production avec un plan de
rotation et d'accès.

* [ ] **Le KYC est validé et le solde est approvisionné.** Ces deux éléments
  débloquent l'envoi en production ; ils sont tous les deux requis pour SMS,
  WhatsApp et la voix. *Responsable : Opérations.*
* [ ] **Une clé secrète de production (`dv_live_sk_`) a été créée sous
  Paramètres → Clés API pour chaque service qui envoie.** Stockez-la dans un
  gestionnaire de secrets ; jamais dans le dépôt ni dans le code côté client.
  Une clé compromise est révoquée et recréée. *Responsable : Ingénierie.*
* [ ] **Une liste blanche d'IP est configurée pour les clés de production.**
  Limitez quelles IP sources peuvent utiliser vos identifiants de production —
  voir [Liste blanche d'IP des clés API](/guides/api-key-ip-allowlist).
  *Responsable : Ingénierie.*

## 3. Disponibilité des numéros et expéditeurs

Assurez-vous que l'identité d'expédition que vous utiliserez est réellement
apte à la production.

* [ ] **Vos numéros de messagerie sont compatibles SMS.** Si vous utilisez
  WhatsApp, l'expéditeur lié à un profil WhatsApp Business (WABA) est prêt.
  *Responsable : Opérations.*
* [ ] **La marque et la campagne 10DLC sont enregistrées pour le SMS A2P
  américain.** Requis avant tout envoi SMS vers les États-Unis en production —
  voir [enregistrement 10DLC](/guides/10dlc-registration). S'ajoute au KYC, ne
  le remplace pas. *Responsable : Conformité/Opérations.*
* [ ] **[TFV (vérification des numéros gratuits)](/guides/toll-free-verification)
  et/ou CNAM sont en place le cas échéant.** CNAM affecte l'affichage de
  l'identifiant d'appel pour la voix ; TFV affecte la délivrabilité des SMS
  vers les numéros gratuits. *Responsable : Conformité/Opérations.*

## 4. Webhooks

Le trafic réel exige un point de terminaison de webhook de production, pas un
simple tunnel de test.

* [ ] **Le point de terminaison est servi en HTTPS avec un certificat valide.**
  Les points de terminaison HTTP seuls sont rejetés. *Responsable : Ingénierie.*
* [ ] **La vérification de signature est en place.** Vérifiez
  `X-Orbit-Signature` (avec repli sur l'ancienne `X-Devotel-Signature`) contre
  votre secret de signature ; rejetez les signatures absentes ou non
  correspondantes — voir [sécurité des webhooks](/webhooks/security).
  *Responsable : Ingénierie.*
* [ ] **La protection anti-rejeu rejette les livraisons dont l'horodatage a plus
  de cinq minutes.** La valeur `t=` se trouve dans le même en-tête de signature.
  *Responsable : Ingénierie.*
* [ ] **Votre pare-feu entrant autorise les IP de sortie de webhook qu'Orbit
  publie.** Récupérez la liste courante auprès de
  `GET /api/v1/webhooks/egress-ips`, puis autorisez-la sur votre récepteur.
  *Responsable : Ingénierie.*

## 5. Garde-fous d'envoi

Décidez comment votre trafic résiste aux erreurs avant qu'une campagne parte.

* [ ] **[Les listes de désinscription](/guides/opt-out-lists) sont
  configurées.** STOP et les mots-clés associés alimentent une liste que votre
  chemin d'envoi vérifie. *Responsable : Opérations.*
* [ ] **[Les limites de fréquence](/guides/frequency-caps) correspondent à
  votre cas d'usage.** Le trafic marketing reçoit des plafonds côté destinataire ;
  le trafic système reçoit des limites cohérentes. *Responsable : Opérations.*
* [ ] **[La suppression des messages](/guides/message-suppression) couvre les
  périmètres dont vous avez besoin.** Les blocages fermes restent durables
  d'un canal à l'autre. *Responsable : Opérations.*
* [ ] **[Les portes d'envoi liées au DNC](/compliance/send-gates) sont câblées
  là où c'est requis.** Heures de silence, balayage DNC et arrêt d'urgence se
  trouvent sous **Conformité → Send Gates**. *Responsable : Conformité.*

## 6. Portefeuilles et facturation

Le trafic réel débite un solde réel ; évitez les arrêts surpris.

* [ ] **Le portefeuille a un solde suffisant pour le volume de lancement plus
  une marge.** *Responsable : Opérations/Finances.*
* [ ] **Des budgets par fonction plafonnent les campagnes et agents que vous
  exécutez.** *Responsable : Opérations/Finances.*
* [ ] **Les alertes de solde bas et de dépenses atteignent la personne
  d'astreinte.** *Responsable : Opérations/Finances.*

## 7. Préparation à la conformité

Les portes de conformité diffèrent selon le pays et le canal ; éclairez-les
avant le lancement.

* [ ] **Une adresse d'urgence est enregistrée pour les numéros de voix lorsque
  la juridiction l'exige.** Voir
  [appels d'urgence](/voice/emergency-calling). *Responsable : Conformité.*
* [ ] **Les exigences par pays sont documentées pour chaque destination
  ciblée.** Les [exigences par pays](/compliance/country-requirements)
  énumèrent les règles par pays. *Responsable : Conformité.*
* [ ] **Les statuts de votre marque et de votre campagne 10DLC sont approuvés.**
  Pas seulement soumis. *Responsable : Conformité.*
* [ ] **Le balayage DNC et le traitement de la désinscription sont actifs et le
  restent.** Heures de silence et balayages de registres sous
  [Send Gates](/compliance/send-gates). *Responsable : Conformité.*

## 8. Déroulé du jour du lancement

Une séquence courte que les équipes suivent en général :

1. **T-24 h — validation.** Un responsable coche chaque case ; l'ingénierie
   gèle les expéditeurs, les clés et les webhooks.
2. **T-1 h — dernières vérifications.** Reconfirmez KYC validé, portefeuille
   approvisionné, endpoint webhook actif et 10DLC approuvé.
3. **T-0 — canary.** Envoyez un petit lot en production et observez les
   événements de livraison pendant la fenêtre canary.
4. **T+1 h — élargissement.** Si les échecs restent sous le seuil d'alerte,
   élargissez à l'audience complète.
5. **Après lancement — continuez à surveiller.** Taux d'échec de livraison,
   solde du portefeuille et boîtes d'alerte restent surveillés le premier jour.
