پایگاه دانش
کلیدهای API
یک کلید برای هر کار، محدود به مجوزها و فرستندههایی که لازم دارد، با ثبت همه فراخوانیها.
جزئیات
- در تنظیمات ← کلیدهای API، روی فضای کاریای که مالکش هستید ساخته میشوند. رمز یک بار نشان داده میشود و هر کلید از نوع oe_live_ است.
- کلید فقط مجوزهایی را دارد که انتخاب میکنید و کلید تازه با emails:send شروع میشود. میتواند نقشی هم داشته باشد که سقف است، نه مجوز دوم: GET /ping مجوزهایی را که کلید نام میبرد و آنهایی را که نقش برایش گذاشته برمیگرداند، پس 403 برای مجوزی که کلید آشکارا دارد دلیلی پیدا دارد.
- محدوده ارسال تا 25 دامنه کامل و 50 نشانی تکی را نام میبرد. دامنه کامل نشانیهایی را که بعداً به آن اضافه شوند هم میپوشاند و فرستنده بیرون از فهرست با 403 رد میشود.
- انقضای اختیاری باعث میشود کلید خودبهخود منقضی شود، تا ده سال جلوتر.
- چرخاندن فقط رمز را عوض میکند: شناسه، مجوزها، محدوده ارسال و تاریخچه درخواستها ادامه مییابند و رمز قبلی همان لحظه که رمز تازه ساخته شود از کار میافتد. کلیدی که keys:write دارد میتواند خودش را از طریق API بچرخاند. باطل کردن یک بهروزرسانی است نه حذف، پس به فراخوانی بعدی revoked_api_key گفته میشود.
- هر فراخوانی احرازشده با روش، مسیر، وضعیت، کد خطا، مدت، IP و عامل کاربر ثبت میشود، هرگز با بدنه یا رشته پرسوجو. صفحه کلید آن را بهصورت تحلیل، فعالیت و درخواستها نشان میدهد، با پرکارترین مسیرها، اینکه چقدر خطا میدهند و تأخیر میانهشان، و همین نماها چند کلید را با هم پوشش میدهند. گزارش نگه داشته میشود و هرس نمیشود.
- هر کاری که این صفحه انجام میدهد در API و SDK هم هست: GET /keys و GET /keys/{id} کلیدها را بدون رمزشان میخوانند، POST /keys یکی میسازد، PATCH /keys/{id} نامش را عوض میکند، اسکوپها یا دامنهٔ ارسالش را تغییر میدهد و آن را خاموش و دوباره روشن میکند، و rotate و revoke و delete همان کاری را میکنند که نامشان میگوید. گزارش درخواستها و فعالیت هم به همین شکل خوانده میشوند، برای یک کلید یا همه، با فیلترهای همین صفحه. خواندن به keys:read و هر تغییر به keys:manage نیاز دارد، دو اسکوپی که هیچ کلیدی ندارد مگر کسی آن را داده باشد. سرور MCP هم گزارش و فعالیت را میخواند، با نامهای listApiKeyRequests و listApiKeyActivity.
- یک کلید هرگز کلیدی گستردهتر از خودش نمیسازد و به آن نمیرسد: اسکوپها، نقش، انقضا، حالت و دامنهٔ ارسالش باید همه درون کلیدی بمانند که فراخوانی را انجام میدهد. تأیید دوباره را نمیتوان روی فراخوانیای که با کلید انجام میشود اعمال کرد، پس keys:manage اعتباری است که اعتبار میسازد. آن را فقط به خودکارسازیای بدهید که کلید صادر میکند، با نقش، دامنهٔ ارسال و انقضای خودش، و زبانهٔ فعالیت را زیر نظر بگیرید؛ هر کاری که میکند آنجا به نام خودش ثبت میشود.
- آنچه نیست: کلید را نمیتوان به نشانیهای IP بست و نمیتوان کلید حالت آزمایشی ساخت.