Autenticazione API (sessione vs chiave API)
L'API autorizza le chiamate in due modi.
- Cookie di sessione — quando si è connessi all'app, la stessa sessione autentica le chiamate API dal browser. Gli endpoint a livello di organizzazione richiedono inoltre un ruolo di membro.
- Chiave API — per un utilizzo programmatico, da server a server. Una chiave è associata a un'organizzazione e a un ruolo specifici; deve essere trasmessa come bearer token. L'accesso API programmatico è una funzionalità Business+.
Gli endpoint pubblici (come l'health check e il centro assistenza) non richiedono alcuna autenticazione. Gli endpoint a livello di organizzazione restituiscono 401 in assenza di autenticazione e 402 quando il piano non include la funzionalità richiesta. Non esiste un nome utente/password separato per l'API: le chiavi (o la sessione) costituiscono la credenziale. Trattate le chiavi API come password: conservatele in un secret manager, assegnate loro il ruolo minimo necessario e ruotatele in caso di esposizione.
È stato utile?