پرش به مستندات
پایگاه دانش

کلیدهای API

یک کلید برای هر کار، محدود به مجوزها و فرستنده‌هایی که لازم دارد، با ثبت همه فراخوانی‌ها.

جزئیات

  • در تنظیمات ← کلیدهای API، روی فضای کاری‌ای که مالکش هستید ساخته می‌شوند. رمز یک بار نشان داده می‌شود و هر کلید از نوع oe_live_ است.
  • کلید فقط مجوزهایی را دارد که انتخاب می‌کنید و کلید تازه با emails:send شروع می‌شود. می‌تواند نقشی هم داشته باشد که سقف است، نه مجوز دوم: GET /ping مجوزهایی را که کلید نام می‌برد و آنهایی را که نقش برایش گذاشته برمی‌گرداند، پس 403 برای مجوزی که کلید آشکارا دارد دلیلی پیدا دارد.
  • محدوده ارسال تا 25 دامنه کامل و 50 نشانی تکی را نام می‌برد. دامنه کامل نشانی‌هایی را که بعداً به آن اضافه شوند هم می‌پوشاند و فرستنده بیرون از فهرست با 403 رد می‌شود.
  • انقضای اختیاری باعث می‌شود کلید خودبه‌خود منقضی شود، تا ده سال جلوتر.
  • چرخاندن فقط رمز را عوض می‌کند: شناسه، مجوزها، محدوده ارسال و تاریخچه درخواست‌ها ادامه می‌یابند و رمز قبلی همان لحظه که رمز تازه ساخته شود از کار می‌افتد. کلیدی که keys:write دارد می‌تواند خودش را از طریق API بچرخاند. باطل کردن یک به‌روزرسانی است نه حذف، پس به فراخوانی بعدی revoked_api_key گفته می‌شود.
  • هر فراخوانی احرازشده با روش، مسیر، وضعیت، کد خطا، مدت، IP و عامل کاربر ثبت می‌شود، هرگز با بدنه یا رشته پرس‌وجو. صفحه کلید آن را به‌صورت تحلیل، فعالیت و درخواست‌ها نشان می‌دهد، با پرکارترین مسیرها، اینکه چقدر خطا می‌دهند و تأخیر میانه‌شان، و همین نماها چند کلید را با هم پوشش می‌دهند. گزارش نگه داشته می‌شود و هرس نمی‌شود.
  • هر کاری که این صفحه انجام می‌دهد در API و SDK هم هست: GET /keys و GET /keys/{id} کلیدها را بدون رمزشان می‌خوانند، POST /keys یکی می‌سازد، PATCH /keys/{id} نامش را عوض می‌کند، اسکوپ‌ها یا دامنهٔ ارسالش را تغییر می‌دهد و آن را خاموش و دوباره روشن می‌کند، و rotate و revoke و delete همان کاری را می‌کنند که نامشان می‌گوید. گزارش درخواست‌ها و فعالیت هم به همین شکل خوانده می‌شوند، برای یک کلید یا همه، با فیلترهای همین صفحه. خواندن به keys:read و هر تغییر به keys:manage نیاز دارد، دو اسکوپی که هیچ کلیدی ندارد مگر کسی آن را داده باشد. سرور MCP هم گزارش و فعالیت را می‌خواند، با نام‌های listApiKeyRequests و listApiKeyActivity.
  • یک کلید هرگز کلیدی گسترده‌تر از خودش نمی‌سازد و به آن نمی‌رسد: اسکوپ‌ها، نقش، انقضا، حالت و دامنهٔ ارسالش باید همه درون کلیدی بمانند که فراخوانی را انجام می‌دهد. تأیید دوباره را نمی‌توان روی فراخوانی‌ای که با کلید انجام می‌شود اعمال کرد، پس keys:manage اعتباری است که اعتبار می‌سازد. آن را فقط به خودکارسازی‌ای بدهید که کلید صادر می‌کند، با نقش، دامنهٔ ارسال و انقضای خودش، و زبانهٔ فعالیت را زیر نظر بگیرید؛ هر کاری که می‌کند آنجا به نام خودش ثبت می‌شود.
  • آنچه نیست: کلید را نمی‌توان به نشانی‌های IP بست و نمی‌توان کلید حالت آزمایشی ساخت.