API anahtarları
Anahtarları okuyun, oluşturun, değiştirin, döndürün ve iptal edin, ve ne yaptıklarını okuyun.
Bu sayfadaki 11 çağrının herhangi birini kendi anahtarınızla çalışma alanınıza karşı çalıştırır.
Anahtarları okumak
GET /keys, çağıranın görebildiği her anahtarı en yenisi önce ve sayfa sayfa; durumu, kapsamları, rolü, gönderim kapsamı, en son ne zaman kullanıldığı ve kimin oluşturup en son değiştirdiğiyle birlikte listeler. GET /keys/{id} birini okur. Hiçbir okuma asla gizli değer döndürmez: iki anahtarı ayırt etmek için maskedKey yeterlidir. İkisi de keys:read ister.
{ "object": "api_key", "id": "4c1b257a66287fd113bd89d0", "name": "Billing sender", "maskedKey": "oe_live_4c1b…kX7a", "status": "active", "scopes": ["emails:send"], "roleId": null, "domainAllowlist": ["billing.acme.com"], "expiresAt": "2026-12-22T09:00:00.000Z", "lastUsedAt": "2026-09-23T08:14:02.000Z", "createdBy": { "kind": "apiKey", "name": "API key Provisioner", "label": "API key Provisioner" }}Anahtar oluşturmak ve değiştirmek
POST /keysbir anahtar oluşturur ve gizli değerinitokeniçinde bir kez döndürür. Belirtilmezse kapsamemails:send, rol, gönderim kapsamı ve süre ise çağıranınkilerdir.PATCH /keys/{id}bir anahtarı yeniden adlandırır, kapsamlarını veya gönderim kapsamını değiştirir veenabledile kapatıp açar. Kapatmak geri alınabilir seçimdir: anahtar her şeyini korur ve yeniden açılana kadarinactive_api_keyile reddedilir.POST /keys/{id}/rotatebir anahtara yeni bir gizli değer verir ve onu bir kez döndürür. Eski değer, çağrı döndüğü anda çalışmayı bırakır.POST /keys/{id}/revokebir anahtarı isteğe bağlı birreasonile kalıcı olarak kullanımdan kaldırır.DELETE /keys/{id}ardından onu listeden kaldırır ve geçmişini korur.- Her biri
keys:manageister. Çağıran anahtarın kendisini döndürmek, tıpkıPOST /keys/self/rotategibikeys:writeile de çalışır.
Asla çağırandan geniş değil
Her değişiklik onu yapan anahtara göre denetlenir. Herhangi bir eksende çağıranın dışına çıkacak bir anahtar 403 beyond_caller_authority ile reddedilir ve param ekseni adlandırır:
- Kapsamlar: yalnızca çağıranın kendi rolü daralttıktan sonra taşıdığı kapsamlar.
- Rol: bir rolle sınırlanmış çağıran yalnızca aynı rolle sınırlanmış anahtarları oluşturup yönetebilir.
- Süre: süresi dolan bir çağıran yalnızca daha geç dolmayan anahtarları oluşturup yönetebilir.
- Mod: bir test anahtarı yalnızca test anahtarlarına ulaşır.
- Gönderim kapsamı: yalnızca çağıranınkinin içindeki alan adları ve adresler; tek bir adrese sahip olmak asla alan adının tamamını kapsamaz.
Bazı alan adlarına veya adreslere daraltılmış bir anahtar yalnızca gönderim kapsamı kendisininkinin içinde kalan anahtarları görür, bu yüzden diğer her anahtar 404’tür. OAuth üzerinden bu çağrılara yalnızca çalışma alanının sahibi ulaşır ve bir üyenin token’ı owner_only ile reddedilir.
keys:manage vermeden önce
Konsol, bir anahtar oluşturmadan veya döndürmeden önce kimliğinizi yeniden doğrulamanızı ister. Bir anahtarla yapılan çağrıdan bu istenemez, bu yüzden keys:manage kimlik bilgisi üreten bir kimlik bilgisidir: onu taşıyan sızmış bir anahtar, kendi erişimine kadar, kendisi iptal edildikten sonra da çalışmaya devam eden kendi anahtarlarını oluşturabilir.
keys:managekapsamını yalnızca işi anahtar üretmek olan bir otomasyona verin, asla e-posta gönderen bir anahtara vermeyin.- O anahtarı daraltın: bir rol, bir gönderim kapsamı ve bir süre. Oluşturduğu her şey üçünü de devralır ve asla aşamaz.
GET /keys/activityuç noktasını izleyin. Oluşturduğu, değiştirdiği veya iptal ettiği her anahtar adıyla ona kaydedilir, bu yüzden bir sızıntı beklemediğiniz anahtarlar olarak görünür.keys:readIP adresleri ve kullanıcı aracıları dahil istek günlüğünü açığa çıkarır. Onu denetim erişimi olarak ele alın.
İstek günlüğü ve etkinlik
GET /keys/requests ve GET /keys/{id}/requests bir anahtarın yaptığı her kimliği doğrulanmış çağrıyı en yenisi önce okur: yöntem, yol, durum, hata kodu, süre, IP ve kullanıcı aracısı, asla gövde veya sorgu dizesi değil. keyIds, failedOnly, since ve until konsolun sunduğu filtrelerdir. GET /keys/activity ve GET /keys/{id}/activity anahtarlara ne olduğunu okur; actor bunu kimin yaptığını @username veya API key <name> olarak adlandırır. Hiçbir şey budanmaz ve silinmiş bir anahtar geçmişini korur.