API võtmed
Kõik, mis ühendub MoneyLightsiga rakendusest väljaspool — skript, integratsioon, AI assistent — autentib end API võtmega. Üks akrediteerimise tüüp, üks koht selle haldamiseks, üks tühistamise nupp.
Võtme loomine
Section titled “Võtme loomine”Mine Seaded → API võtmed kui oled oma organisatsiooni omanik või administraator. Liikmed saavad rakenduses andmeid redigeerida, kuid ei saa välja anda võtit: võti toimib ilma järelevalveta, mis on erinev vastutuse tüüp.
Kui sa lood võtme, valid:
- Nime — nimeta see süsteemi järgi, mis seda kasutab, mitte inimese järgi.
- Ulatused — täpselt, mida võti võib teha (vaata allpool).
- Aegumistähtaeg — 30, 90, 180 või 365 päeva. “Ei aegu kunagi” valikut ei ole, põhjusega: akrediteering, millele keegi enam ei mõtle, on akrediteering, mille lekkimist keegi ei märka.
- IP lubatud nimekiri (valikuline) — piira võti oma infrastruktuurile, nii et lekkinud võti töötab ainult sealt.
Salajane (ml_sk_…) kuvatakse kord ainult loomisel. MoneyLights salvestab ainult
hash’i, nii et keegi — sealhulgas tugi — ei saa seda hiljem taastada. Kui sa kaotad selle,
vaheta võti.
Anna igale integratsioonile oma võti. Sa saad siis ühe katkestada, ilma et teised töötaksid, ja kasutusnumbrid näitavad, milline süsteem mida teeb.
Ulatused
Section titled “Ulatused”Ulatused on ressurss:tegevus paarid — näiteks transactions:read või
documents:write. Võti sisaldab ainult ulatusi, mille sa sellele andsid, ja:
- Kirjutamine eeldab lugemist, mitte kunagi vastupidi.
vendors:writevõib ka lugeda müüjaid;vendors:readei saa kunagi kirjutada. - Ulatusi ei saa pärast loomist redigeerida. Uue ulatuse vajadus tähendab uue võtme loomist — akrediteeringu laiendamine kohapeal oleks muutus, mida keegi ei näe.
Mida võti tegelikult teha saab, arvutatakse iga päringu korral ümber:
efektiivsed õigused = võtme ulatused ∩ mida selle looja saab praegu teha ∩ sinu plaan
Nii et kui võtme loonud inimene alandatakse, kitseneb võti kohe järgmisel kõnel. Kui nad lahkuvad organisatsioonist, lõpetavad nende võtmed koheselt töötamise. Anna võtmed kontole, mis jääb püsima.
Vahetamine
Section titled “Vahetamine”Vahetamine väljastab uue salajase võtme sama võtme jaoks ja lubab sul valida, kui kaua vana töötab: koheselt, 24 tundi või 7 päeva. Aken olemas, et saaksid uue salajase võtme juurutada ilma katkestusteta. Võti säilitab oma nime, ulatused, IP piirangud ja aegumistähtaega.
Vaheta, kui keegi, kellel on juurdepääs salajasele võtmele, lahkub, kui see on võinud lekkida, ja vastavalt sellele, millise ajakava sinu enda poliitika seab.
Aegumise hoiatused
Section titled “Aegumise hoiatused”Võtme looja saab teate 14, 7 ja 1 päev enne võtme aegumist, ja kui see on aegunud. Neid teateid ei saa välja lülitada. Ära oota viimast: 14 päeva enne vahetamine maksab juurutamise; aegunud võtme avastamine nullis maksab katkestuse.
Salajase hoidmine
Section titled “Salajase hoidmine”- Kasuta keskkonnamuutujaid või salajaste haldurit — mitte kunagi allika kontrolli, mitte kunagi konfiguratsioonifaili, mis saadetakse koos sinu rakendusega.
- Ära pane võtit URL-i, logiritta või analüütika sündmusesse. Päringud, mis kannavad võtit päringu stringis, lükatakse tagasi.
- Ära kasuta võtit kliendi poolel koodis. Võti brauseris või mobiilirakenduses on antud kõigile, kes seda kasutavad.
Kahtled lekkes? Tühista esmalt, uurige hiljem. Tühistamine on Seaded → API võtmed, kehtib koheselt ja on alati saadaval — isegi kui sinu tellimus on maksmata.
Järgmised sammud
Section titled “Järgmised sammud”Võtmega käes saad sa kutsuda REST API või ühendada AI assistendi MCP kaudu — see on sama akrediteering mõlema jaoks.