API-ключи
Ключ на каждую задачу, и не больше.
Дайте каждому сервису свой ключ только с нужными правами и отправителями. Каждый его вызов записывается.
Коротко
Что такое API-ключ?
Секрет, который ваш код отправляет с каждым запросом. Он говорит, к какому рабочему пространству относится вызов и что ему разрешено.
32
прав на выбор
25
целых доменов в одной области отправки
3,650
дней, самый долгий срок действия
Как это работает
Роль как потолок
Привяжите роль, и ключ никогда не сможет больше, чем она разрешает. GET /ping показывает, что указано в ключе и что оставила роль.
Ограничьте, от чьего имени он пишет
До 25 целых доменов и 50 отдельных адресов. Отправитель вне списка получает 403.
Каждый вызов в журнале
Метод, путь, статус, ошибка и длительность каждого запроса, самые нагруженные маршруты и как часто они падают.
Проверьте, что может ключ
GET /ping не требует прав и отвечает, до чего ключ дотягивается.
{ "ok": true, "keyId": "4c1b257a66287fd113bd89d0", "mode": "live", "scopes": ["emails:send", "templates:write", "members:write"], "roleId": "role_2b81de079c1f0a4b7e05d386", "grantedScopes": ["emails:send", "templates:write"], "workspaceId": "10417196-e324-4283-af98-66ec62167c47"}Что вы получаете
Уже в продукте
Замена на месте
Новый секрет с тем же id, правами и историей.
Отозван, а не удалён
Следующий вызов получит revoked_api_key.
Срок действия встроен
Задайте ключу срок, до десяти лет вперёд.
Советы
Как извлечь максимум
- 01
Один ключ на сервис
Тогда утечка стоит одной интеграции, а не всех.
- 02
Давайте минимум
Начните с emails:send и добавляйте права, когда они понадобятся.
- 03
Следите за ошибками
После выкладки отфильтруйте журнал запросов по неудачным вызовам.
Положение дел
Полезно знать
- Нет списка разрешённых IP
- Ключ пока нельзя привязать к адресам ваших серверов.
- Нет тестовых ключей
- Создать можно только ключи oe_live_, поэтому каждая отправка настоящая.
- Нет журнала через API
- Журнал запросов читается в приложении, а не через REST-маршрут.
Вопросы
Часто спрашивают
Что дальше
Хорошо сочетается с
Начать
Ваш домен,
ваша почта.
Направьте домен на OpenEmail и читайте его почту в ящике, построенном вокруг него. Бесплатный тариф включает один домен.