مصادقة API (الجلسة مقابل مفتاح API)
تُخوّل واجهة API الاستدعاءات بطريقتين.
- ملف تعريف الارتباط للجلسة (Session cookie) — عند تسجيل دخولك إلى التطبيق، تُستخدم الجلسة نفسها لمصادقة استدعاءات API من متصفحك. تتطلب نقاط النهاية (endpoints) المخصصة للمؤسسة أيضًا دور عضو.
- مفتاح API — للاستخدام البرمجي من خادم إلى خادم. يكون المفتاح مرتبطًا بمؤسسة ودور محددين؛ يُمرَّر كرمز حامل (bearer token). يُعد الوصول البرمجي إلى API إمكانية متاحة بدءًا من خطة Business+.
لا تحتاج نقاط النهاية العامة (مثل فحص الحالة الصحية ومركز المساعدة) إلى أي مصادقة على الإطلاق. تُعيد نقاط النهاية المخصصة للمؤسسة رمز 401 عند عدم المصادقة، ورمز 402 عندما لا تتضمن خطتك هذه الإمكانية. لا يوجد اسم مستخدم وكلمة مرور منفصلان لواجهة API — فالمفاتيح (أو جلستك) هي بيانات الاعتماد. تعامل مع مفاتيح API كما تتعامل مع كلمات المرور: خزّنها في مدير أسرار (secret manager)، وحدد نطاقها بأقل دور يفي بالغرض، وأعد تدويرها إذا تعرضت للكشف.
هل كان هذا مفيدًا؟