10110010011101001011001101101110101018200.devFrom Enterprise.Systems

API 인증(세션 방식 vs API 키 방식)

API는 두 가지 방식으로 호출을 인가합니다.

  • 세션 쿠키 — 앱에 로그인되어 있는 동안에는 브라우저에서의 API 호출도 동일한 세션으로 인증됩니다. 조직 범위(Org-scoped) 엔드포인트는 멤버 역할(member role)도 함께 요구합니다.
  • API 키 — 프로그래밍 방식의 서버 간(server-to-server) 사용을 위한 것입니다. 키는 특정 조직 및 역할에 귀속되며, 베어러 토큰(bearer token)으로 전달합니다. 프로그래밍 방식 API 접근은 Business+ 이상에서 제공되는 기능입니다.

퍼블릭 엔드포인트(예: 헬스 체크 및 헬프 센터)는 인증이 전혀 필요하지 않습니다. 조직 범위(Org-scoped) 엔드포인트는 인증되지 않은 경우 401을, 요금제에 해당 기능이 포함되지 않은 경우 402를 반환합니다. API에는 별도의 사용자 이름/비밀번호가 없으며, 키(또는 세션)가 인증 정보(credential) 역할을 합니다. API 키는 비밀번호와 동일하게 취급하여 시크릿 관리자(secret manager)에 보관하고, 필요한 최소 권한의 역할로 범위를 제한하며, 노출된 경우 즉시 교체(rotate)하십시오.

도움이 되었습니까?

관련 문서