10110010011101001011001101101110101018200.devFrom Enterprise.Systems

אימות ל-API ‏(session מול מפתח API)

ה-API מאמת קריאות בשתי דרכים.

  • Cookie של session — כשאתם מחוברים לאפליקציה, אותו session מאמת קריאות API מהדפדפן. ‏Endpoints תחומי-ארגון דורשים גם תפקיד חבר.
  • מפתח API — לשימוש תכנותי שרת-לשרת. מפתח קשור לארגון ולתפקיד מסוימים; מעבירים אותו כ-bearer token. גישת API תכנותית היא יכולת של Business ומעלה.

‏Endpoints ציבוריים (כמו בדיקת ה-health ומרכז העזרה) לא דורשים אימות כלל. ‏Endpoints תחומי-ארגון מחזירים 401 ללא אימות ו-402 כשהתוכנית שלכם לא כוללת את היכולת. אין שם-משתמש/סיסמה נפרדים ל-API — המפתחות (או ה-session) הם הקרדנציאל. התייחסו למפתחות API כמו לסיסמאות: שמרו אותם ב-secret manager, הגבילו אותם לתפקיד המינימלי שעובד, וסובבו אותם אם נחשפו.

האם זה עזר?

מאמרים קשורים