API-Schlüssel
Ein Schlüssel pro Aufgabe, und nicht mehr.
Geben Sie jedem Dienst einen eigenen Schlüssel mit nur den Scopes und Absendern, die er braucht. Jeder seiner Aufrufe wird festgehalten.
Kurz gesagt
Was ist ein API-Schlüssel?
Ein Geheimnis, das Ihr Code mit jeder Anfrage mitschickt. Es sagt, für welchen Workspace der Aufruf ist und was er tun darf.
32
Scopes zur Auswahl
25
ganze Domains in einem Sendebereich
3,650
Tage, die längste Laufzeit
So funktioniert es
Eine Rolle als Obergrenze
Hängen Sie eine Rolle an, und der Schlüssel kann nie mehr, als sie erlaubt. GET /ping zeigt, was der Schlüssel nennt und was die Rolle ihm lässt.
Festlegen, als wer er sendet
Bis zu 25 ganze Domains und 50 einzelne Adressen. Ein Absender außerhalb bekommt eine 403.
Jeder Aufruf festgehalten
Methode, Pfad, Status, Fehler und Dauer jeder Anfrage, mit den meistgenutzten Routen und wie oft sie scheitern.
Prüfen, was ein Schlüssel darf
GET /ping braucht keinen Scope und antwortet mit der Reichweite des Schlüssels.
{ "ok": true, "keyId": "4c1b257a66287fd113bd89d0", "mode": "live", "scopes": ["emails:send", "templates:write", "members:write"], "roleId": "role_2b81de079c1f0a4b7e05d386", "grantedScopes": ["emails:send", "templates:write"], "workspaceId": "10417196-e324-4283-af98-66ec62167c47"}Was Sie bekommen
Heute schon im Produkt
An Ort und Stelle rotieren
Ein neues Secret, mit derselben ID, denselben Scopes und demselben Verlauf.
Widerrufen, nicht gelöscht
Ein späterer Aufruf erhält revoked_api_key.
Ablauf eingebaut
Lassen Sie einen Schlüssel auslaufen, bis zu zehn Jahre im Voraus.
Praxistipps
Das Beste daraus machen
- 01
Ein Schlüssel pro Dienst
Ein Leck kostet dann eine Integration, nicht alle.
- 02
So wenig wie möglich erlauben
Beginnen Sie mit emails:send und fügen Sie Scopes hinzu, wenn ein Aufruf sie braucht.
- 03
Die Fehler im Blick
Filtern Sie das Anfrageprotokoll nach einem Deploy auf fehlgeschlagene Aufrufe.
Stand der Dinge
Gut zu wissen
- Keine IP-Allowlist
- Ein Schlüssel lässt sich noch nicht an die Adressen Ihrer Server binden.
- Keine Testschlüssel
- Nur oe_live_-Schlüssel lassen sich erstellen, also ist jeder Versand echt.
- Kein Protokoll über die API
- Das Anfrageprotokoll wird in der App gelesen, nicht über eine REST-Route.
Fragen
Häufig gefragt
Weiterlesen
Passt gut zu
Loslegen
Ihre Domain,
Ihre Mail.
Richten Sie eine Domain auf OpenEmail aus und lesen Sie sie in einem Postfach, das dafür gebaut ist. Der kostenlose Tarif umfasst eine Domain.