Clés API
Une clé par tâche, et rien de plus.
Donnez à chaque service sa propre clé, avec seulement les droits et les expéditeurs dont il a besoin. Chacun de ses appels est consigné.
En bref
Qu’est-ce qu’une clé API ?
Un secret que votre code envoie avec chaque requête. Il indique pour quel espace de travail est l’appel et ce qu’il a le droit de faire.
32
droits au choix
25
domaines entiers dans un périmètre d’envoi
3,650
jours, l’expiration la plus longue
Comment ça marche
Un rôle comme plafond
Associez un rôle et la clé ne pourra jamais faire plus qu’il ne permet. GET /ping montre ce que la clé demande et ce que le rôle lui laisse.
Limitez au nom de qui elle envoie
Jusqu’à 25 domaines entiers et 50 adresses isolées. Un expéditeur hors de cette liste reçoit un 403.
Chaque appel consigné
Méthode, chemin, statut, erreur et durée de chaque requête, avec les routes les plus sollicitées et leur taux d’échec.
Vérifiez ce qu’une clé peut faire
GET /ping ne demande aucun droit et répond avec la portée de la clé.
{ "ok": true, "keyId": "4c1b257a66287fd113bd89d0", "mode": "live", "scopes": ["emails:send", "templates:write", "members:write"], "roleId": "role_2b81de079c1f0a4b7e05d386", "grantedScopes": ["emails:send", "templates:write"], "workspaceId": "10417196-e324-4283-af98-66ec62167c47"}Ce que vous obtenez
Déjà dans le produit
Renouvelée sur place
Un nouveau secret, avec le même identifiant, les mêmes droits et le même historique.
Révoquée, pas supprimée
Un appel ultérieur reçoit revoked_api_key.
Expiration intégrée
Faites expirer une clé, jusqu’à dix ans à l’avance.
Bonnes pratiques
En tirer le meilleur parti
- 01
Une clé par service
Une fuite coûte alors une intégration, pas toutes.
- 02
Accordez le minimum
Partez de emails:send et ajoutez des droits quand un appel en a besoin.
- 03
Surveillez les échecs
Filtrez le journal des requêtes sur les appels en échec après un déploiement.
Où en est-on
Bon à savoir
- Pas de liste d’IP autorisées
- Une clé ne peut pas encore être liée aux adresses de vos serveurs.
- Pas de clés de test
- Seules des clés oe_live_ peuvent être créées, donc chaque envoi est réel.
- Pas de journal via l’API
- Le journal des requêtes se consulte dans l’app, pas par une route REST.
Questions
On nous demande souvent
Pour aller plus loin
Fonctionne bien avec
Commencer
Votre domaine,
votre courrier.
Pointez un domaine vers OpenEmail et lisez son courrier dans une boîte mail pensée pour lui. Le forfait gratuit couvre un domaine.