API 身份验证(会话 vs API 密钥)
该 API 通过两种方式对调用进行授权。
- 会话 Cookie — 当您登录应用后,浏览器发出的 API 调用将由同一会话进行身份验证。组织范围内的端点还要求具备成员角色。
- API 密钥 — 用于程序化的服务器到服务器场景。密钥与特定组织及角色绑定;使用时将其作为 bearer token 传递。程序化 API 访问是 Business+ 功能。
公共端点(如健康检查和帮助中心)完全无需身份验证。组织范围内的端点在未通过身份验证时返回 401,在您的方案不包含该功能时返回 402。API 没有单独的用户名/密码——密钥(或您的会话)即为凭据。请像对待密码一样对待 API 密钥:将其存储在密钥管理器中,将其权限范围限定为可用的最低角色,并在泄露时及时轮换。
这篇内容有帮助吗?