API 인증(세션 방식 vs API 키 방식)
API는 두 가지 방식으로 호출을 인가합니다.
- 세션 쿠키 — 앱에 로그인되어 있는 동안에는 브라우저에서의 API 호출도 동일한 세션으로 인증됩니다. 조직 범위(Org-scoped) 엔드포인트는 멤버 역할(member role)도 함께 요구합니다.
- API 키 — 프로그래밍 방식의 서버 간(server-to-server) 사용을 위한 것입니다. 키는 특정 조직 및 역할에 귀속되며, 베어러 토큰(bearer token)으로 전달합니다. 프로그래밍 방식 API 접근은 Business+ 이상에서 제공되는 기능입니다.
퍼블릭 엔드포인트(예: 헬스 체크 및 헬프 센터)는 인증이 전혀 필요하지 않습니다. 조직 범위(Org-scoped) 엔드포인트는 인증되지 않은 경우 401을, 요금제에 해당 기능이 포함되지 않은 경우 402를 반환합니다. API에는 별도의 사용자 이름/비밀번호가 없으며, 키(또는 세션)가 인증 정보(credential) 역할을 합니다. API 키는 비밀번호와 동일하게 취급하여 시크릿 관리자(secret manager)에 보관하고, 필요한 최소 권한의 역할로 범위를 제한하며, 노출된 경우 즉시 교체(rotate)하십시오.
도움이 되었습니까?