10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Autenticação da API (sessão vs. chave de API)

A API autoriza chamadas de duas formas.

  • Cookie de sessão — quando tem sessão iniciada na aplicação, essa mesma sessão autentica as chamadas à API a partir do seu navegador. Os endpoints com âmbito de organização também exigem uma função (role) de membro.
  • Chave de API — para utilização programática, servidor a servidor. Uma chave está associada a uma organização e função específicas; deve ser transmitida como bearer token. O acesso programático à API é uma funcionalidade Business+.

Os endpoints públicos (como o health check e o centro de ajuda) não requerem qualquer autenticação. Os endpoints com âmbito de organização devolvem 401 quando não autenticados e 402 quando o seu plano não inclui a funcionalidade. Não existe um nome de utilizador/palavra-passe separado para a API — as chaves (ou a sua sessão) são a credencial. Trate as chaves de API como palavras-passe: guarde-as num gestor de segredos, atribua-lhes a função mínima necessária e substitua-as se forem expostas.

Isto foi útil?

Artigos relacionados