Skip to content

API võtmed

Kõik, mis ühendub MoneyLightsiga rakendusest väljaspool — skript, integratsioon, AI assistent — autentib end API võtmega. Üks akrediteerimise tüüp, üks koht selle haldamiseks, üks tühistamise nupp.

Mine Seaded → API võtmed kui oled oma organisatsiooni omanik või administraator. Liikmed saavad rakenduses andmeid redigeerida, kuid ei saa välja anda võtit: võti toimib ilma järelevalveta, mis on erinev vastutuse tüüp.

Kui sa lood võtme, valid:

  • Nime — nimeta see süsteemi järgi, mis seda kasutab, mitte inimese järgi.
  • Ulatused — täpselt, mida võti võib teha (vaata allpool).
  • Aegumistähtaeg — 30, 90, 180 või 365 päeva. “Ei aegu kunagi” valikut ei ole, põhjusega: akrediteering, millele keegi enam ei mõtle, on akrediteering, mille lekkimist keegi ei märka.
  • IP lubatud nimekiri (valikuline) — piira võti oma infrastruktuurile, nii et lekkinud võti töötab ainult sealt.

Salajane (ml_sk_…) kuvatakse kord ainult loomisel. MoneyLights salvestab ainult hash’i, nii et keegi — sealhulgas tugi — ei saa seda hiljem taastada. Kui sa kaotad selle, vaheta võti.

Anna igale integratsioonile oma võti. Sa saad siis ühe katkestada, ilma et teised töötaksid, ja kasutusnumbrid näitavad, milline süsteem mida teeb.

Ulatused on ressurss:tegevus paarid — näiteks transactions:read või documents:write. Võti sisaldab ainult ulatusi, mille sa sellele andsid, ja:

  • Kirjutamine eeldab lugemist, mitte kunagi vastupidi. vendors:write võib ka lugeda müüjaid; vendors:read ei saa kunagi kirjutada.
  • Ulatusi ei saa pärast loomist redigeerida. Uue ulatuse vajadus tähendab uue võtme loomist — akrediteeringu laiendamine kohapeal oleks muutus, mida keegi ei näe.

Mida võti tegelikult teha saab, arvutatakse iga päringu korral ümber:

efektiivsed õigused = võtme ulatused ∩ mida selle looja saab praegu teha ∩ sinu plaan

Nii et kui võtme loonud inimene alandatakse, kitseneb võti kohe järgmisel kõnel. Kui nad lahkuvad organisatsioonist, lõpetavad nende võtmed koheselt töötamise. Anna võtmed kontole, mis jääb püsima.

Vahetamine väljastab uue salajase võtme sama võtme jaoks ja lubab sul valida, kui kaua vana töötab: koheselt, 24 tundi või 7 päeva. Aken olemas, et saaksid uue salajase võtme juurutada ilma katkestusteta. Võti säilitab oma nime, ulatused, IP piirangud ja aegumistähtaega.

Vaheta, kui keegi, kellel on juurdepääs salajasele võtmele, lahkub, kui see on võinud lekkida, ja vastavalt sellele, millise ajakava sinu enda poliitika seab.

Võtme looja saab teate 14, 7 ja 1 päev enne võtme aegumist, ja kui see on aegunud. Neid teateid ei saa välja lülitada. Ära oota viimast: 14 päeva enne vahetamine maksab juurutamise; aegunud võtme avastamine nullis maksab katkestuse.

  • Kasuta keskkonnamuutujaid või salajaste haldurit — mitte kunagi allika kontrolli, mitte kunagi konfiguratsioonifaili, mis saadetakse koos sinu rakendusega.
  • Ära pane võtit URL-i, logiritta või analüütika sündmusesse. Päringud, mis kannavad võtit päringu stringis, lükatakse tagasi.
  • Ära kasuta võtit kliendi poolel koodis. Võti brauseris või mobiilirakenduses on antud kõigile, kes seda kasutavad.

Kahtled lekkes? Tühista esmalt, uurige hiljem. Tühistamine on Seaded → API võtmed, kehtib koheselt ja on alati saadaval — isegi kui sinu tellimus on maksmata.

Võtmega käes saad sa kutsuda REST API või ühendada AI assistendi MCP kaudu — see on sama akrediteering mõlema jaoks.