אימות ל-API (session מול מפתח API)
ה-API מאמת קריאות בשתי דרכים.
- Cookie של session — כשאתם מחוברים לאפליקציה, אותו session מאמת קריאות API מהדפדפן. Endpoints תחומי-ארגון דורשים גם תפקיד חבר.
- מפתח API — לשימוש תכנותי שרת-לשרת. מפתח קשור לארגון ולתפקיד מסוימים; מעבירים אותו כ-bearer token. גישת API תכנותית היא יכולת של Business ומעלה.
Endpoints ציבוריים (כמו בדיקת ה-health ומרכז העזרה) לא דורשים אימות כלל. Endpoints תחומי-ארגון מחזירים 401 ללא אימות ו-402 כשהתוכנית שלכם לא כוללת את היכולת. אין שם-משתמש/סיסמה נפרדים ל-API — המפתחות (או ה-session) הם הקרדנציאל. התייחסו למפתחות API כמו לסיסמאות: שמרו אותם ב-secret manager, הגבילו אותם לתפקיד המינימלי שעובד, וסובבו אותם אם נחשפו.
האם זה עזר?