한마디로
API 키란?
코드가 요청마다 함께 보내는 비밀 값입니다. 호출이 어느 워크스페이스를 위한 것인지, 무엇을 할 수 있는지 알려 줍니다.
32
선택할 수 있는 범위
25
발송 범위 하나에 넣을 수 있는 도메인
3,650
일, 가장 긴 만료 기간
작동 방식
상한선이 되는 역할
역할을 연결하면 키는 그 역할이 허용하는 것 이상을 할 수 없습니다. GET /ping은 키가 지정한 범위와 역할이 남겨 준 범위를 보여 줍니다.
누구로 보낼지 제한
도메인 전체 최대 25개와 개별 주소 최대 50개. 그 밖의 발신자는 403을 받습니다.
모든 호출을 기록
요청마다 메서드, 경로, 상태, 오류, 소요 시간과 함께 가장 많이 쓰이는 경로와 실패 빈도를 보여 줍니다.
키가 할 수 있는 일 확인
GET /ping은 범위가 필요 없고 키의 권한 범위를 응답합니다.
{ "ok": true, "keyId": "4c1b257a66287fd113bd89d0", "mode": "live", "scopes": ["emails:send", "templates:write", "members:write"], "roleId": "role_2b81de079c1f0a4b7e05d386", "grantedScopes": ["emails:send", "templates:write"], "workspaceId": "10417196-e324-4283-af98-66ec62167c47"}제공 기능
지금 제품에 있는 것
그 자리에서 교체
ID, 범위, 기록은 그대로 두고 새 비밀 값만 바뀝니다.
삭제가 아닌 폐기
이후 호출에는 revoked_api_key가 돌아갑니다.
만료 기능 내장
최대 10년 뒤까지 키의 만료를 정하세요.
활용 팁
제대로 활용하기
- 01
서비스마다 키 하나
그러면 유출되어도 연동 하나만 영향을 받습니다.
- 02
최소한만 허용
emails:send로 시작하고 호출에 필요할 때 범위를 추가하세요.
- 03
실패를 지켜보기
배포 후에는 요청 로그를 실패한 호출로 걸러 보세요.
현재 상황
알아두면 좋은 점
- IP 허용 목록 없음
- 아직 키를 서버 주소에 묶을 수 없습니다.
- 테스트 키 없음
- oe_live_ 키만 만들 수 있으므로 모든 발송은 실제입니다.
- API로 로그 조회 불가
- 요청 로그는 REST 경로가 아니라 앱에서 봅니다.
질문
자주 묻는 질문
더 보기