Skip to content

API-avaimet

Kaikki, mikä yhdistää MoneyLightsin sovelluksen ulkopuolelta — skripti, integraatio, tekoälyavustaja — tunnistautuu API-avaimella. Yksi todistustyyppi, yksi paikka hallita sitä, yksi peruuttamispainike.

Siirry kohtaan Asetukset → API-avaimet organisaatiosi omistajana tai ylläpitäjänä. Jäsen voi muokata tietoja sovelluksessa, mutta ei voi myöntää avainta: avain toimii ilman valvontaa, mikä on erilainen vastuu.

Kun luot avaimen, valitset:

  • Nimen — nimeä se järjestelmän mukaan, joka käyttää sitä, ei henkilön.
  • Oikeudet — tarkalleen mitä avain saa tehdä (katso alla).
  • Voimassaoloajan — 30, 90, 180 tai 365 päivää. “Ei koskaan vanhene” vaihtoehtoa ei ole, tarkoituksella: todistus, josta kukaan ei enää koskaan ajattele, on todistus, jonka vuotamista kukaan ei huomaa.
  • IP-sallintalista (valinnainen) — rajoita avain omaan infrastruktuuriisi, jotta vuotanut avain toimii vain sieltä.

Salaisuus (ml_sk_…) näytetään kerran, luomisen yhteydessä. MoneyLights tallentaa vain hashin, joten kukaan — mukaan lukien tuki — ei voi palauttaa sitä myöhemmin. Jos menetät sen, vaihda avain.

Anna jokaiselle integraatiolle oma avain. Voit sitten katkaista yhden ilman, että muut lakkaavat toimimasta, ja käyttötilastot kertovat, mikä järjestelmä tekee mitä.

Oikeudet ovat resurssi:toiminto pareja — esimerkiksi transactions:read tai documents:write. Avain sisältää vain myöntämäsi oikeudet, ja:

  • Kirjoittaminen tarkoittaa lukemista, ei koskaan toisinpäin. vendors:write voi myös lukea myyjiä; vendors:read ei koskaan voi kirjoittaa.
  • Oikeuksia ei voi muokata luomisen jälkeen. Uuden oikeuden tarve tarkoittaa uuden avaimen luomista — todistuksen laajentaminen paikallaan olisi muutos, jota kukaan ei huomaa.

Mitä avain voi oikeasti tehdä, lasketaan jokaista pyyntöä varten:

voimassa olevat oikeudet = avaimen oikeudet ∩ mitä sen luoja voi tehdä nyt ∩ suunnitelmasi

Joten jos avaimen luoja alennetaan, avain supistuu heti seuraavassa kutsussa. Jos he lähtevät organisaatiosta, heidän avaimensa lakkaavat toimimasta välittömästi. Myönnä avaimia tilille, joka tulee pysymään.

Vaihto myöntää uuden salaisuuden samalle avaimelle ja antaa sinun valita, kuinka kauan vanha toimii: välittömästi, 24 tuntia tai 7 päivää. Aikaikkuna on olemassa, jotta voit ottaa käyttöön uuden salaisuuden ilman käyttökatkoksia. Avain säilyttää nimensä, oikeutensa, IP-rajoituksensa ja voimassaoloajan.

Vaihda, kun joku, jolla on pääsy salaisuuteen, lähtee, kun se on saattanut vuotaa, ja minkä tahansa aikataulun mukaan, jonka oma käytäntösi asettaa.

Avaimen luoja saa ilmoituksen 14, 7 ja 1 päivä ennen avaimen vanhenemista, ja kun se on vanhentunut. Näitä ilmoituksia ei voi kytkeä pois. Älä odota viimeistä: vaihto 14 päivää ennen maksaa käyttöönoton; vanhentuneen avaimen löytäminen nollassa maksaa käyttökatkoksen.

  • Käytä ympäristömuuttujia tai salaisuuden hallintatyökalua — älä koskaan lähdekoodin hallintaa, älä koskaan konfiguraatiotiedostoa, joka toimitetaan sovelluksesi mukana.
  • Älä koskaan laita avainta URL-osoitteeseen, lokiriviin tai analytiikkaan. Pyyntöjä, jotka sisältävät avaimen kyselymerkkijonossa, hylätään suoraan.
  • Älä koskaan käytä avainta asiakaspään koodissa. Avaimen käyttäminen selaimessa tai mobiilisovelluksessa on annettu kaikille, jotka käyttävät sitä.

Epäröitkö vuotoa? Peruuta ensin, tutki sitten. Peruuttaminen tapahtuu Asetukset → API-avaimet, astuu voimaan heti, ja on aina saatavilla — jopa jos tilauksesi on myöhässä.

Avaimen kanssa voit kutsua REST API:a tai yhdistää tekoälyavustajan MCP:n kautta — se on sama todistus molemmille.