Claves API
Una clave para cada tarea, y nada más.
Da a cada servicio su propia clave, con solo los permisos y remitentes que necesita. Cada llamada que hace queda registrada.
En resumen
¿Qué es una clave API?
Un secreto que tu código envía con cada petición. Indica para qué espacio de trabajo es la llamada y qué puede hacer.
32
permisos para elegir
25
dominios completos en un ámbito de envío
3,650
días, la caducidad más larga
Cómo funciona
Un rol como techo
Asigna un rol y la clave nunca podrá hacer más de lo que permite. GET /ping muestra lo que nombra la clave y lo que el rol le deja.
Limita como quién envía
Hasta 25 dominios completos y 50 direcciones sueltas. Un remitente fuera de ellos recibe un 403.
Cada llamada, registrada
Método, ruta, estado, error y duración de cada petición, con las rutas más usadas y cuánto fallan.
Comprueba qué puede hacer una clave
GET /ping no necesita permisos y responde con el alcance de la clave.
{ "ok": true, "keyId": "4c1b257a66287fd113bd89d0", "mode": "live", "scopes": ["emails:send", "templates:write", "members:write"], "roleId": "role_2b81de079c1f0a4b7e05d386", "grantedScopes": ["emails:send", "templates:write"], "workspaceId": "10417196-e324-4283-af98-66ec62167c47"}Lo que obtienes
Ya en el producto
Rota sin cambiar la clave
Un secreto nuevo, con el mismo id, permisos e historial.
Revocada, no borrada
Una llamada posterior recibe revoked_api_key.
Caducidad incluida
Haz que una clave caduque, hasta diez años vista.
Buenas prácticas
Sácale el máximo partido
- 01
Una clave por servicio
Así una filtración cuesta una integración, no todas.
- 02
Concede lo mínimo
Empieza por emails:send y añade permisos cuando una llamada los necesite.
- 03
Vigila los fallos
Filtra el registro de peticiones por llamadas fallidas tras un despliegue.
En qué punto está
Conviene saber
- Sin lista de IP permitidas
- Aún no se puede atar una clave a las direcciones de tus servidores.
- Sin claves de prueba
- Solo se pueden crear claves oe_live_, así que cada envío es real.
- Sin registro por la API
- El registro de peticiones se consulta en la app, no en una ruta REST.
Preguntas
Lo que más nos preguntan
Sigue explorando
Combina bien con
Empieza
Tu dominio,
tu correo.
Apunta un dominio a OpenEmail y lee su correo en un buzón hecho a su medida. El plan gratuito incluye un dominio.