API-avaimet
Kaikki, mikä yhdistää MoneyLightsin sovelluksen ulkopuolelta — skripti, integraatio, tekoälyavustaja — tunnistautuu API-avaimella. Yksi todistustyyppi, yksi paikka hallita sitä, yksi peruuttamispainike.
Avaimen luominen
Section titled “Avaimen luominen”Siirry kohtaan Asetukset → API-avaimet organisaatiosi omistajana tai ylläpitäjänä. Jäsen voi muokata tietoja sovelluksessa, mutta ei voi myöntää avainta: avain toimii ilman valvontaa, mikä on erilainen vastuu.
Kun luot avaimen, valitset:
- Nimen — nimeä se järjestelmän mukaan, joka käyttää sitä, ei henkilön.
- Oikeudet — tarkalleen mitä avain saa tehdä (katso alla).
- Voimassaoloajan — 30, 90, 180 tai 365 päivää. “Ei koskaan vanhene” vaihtoehtoa ei ole, tarkoituksella: todistus, josta kukaan ei enää koskaan ajattele, on todistus, jonka vuotamista kukaan ei huomaa.
- IP-sallintalista (valinnainen) — rajoita avain omaan infrastruktuuriisi, jotta vuotanut avain toimii vain sieltä.
Salaisuus (ml_sk_…) näytetään kerran, luomisen yhteydessä. MoneyLights tallentaa vain
hashin, joten kukaan — mukaan lukien tuki — ei voi palauttaa sitä myöhemmin. Jos menetät sen,
vaihda avain.
Anna jokaiselle integraatiolle oma avain. Voit sitten katkaista yhden ilman, että muut lakkaavat toimimasta, ja käyttötilastot kertovat, mikä järjestelmä tekee mitä.
Oikeudet
Section titled “Oikeudet”Oikeudet ovat resurssi:toiminto pareja — esimerkiksi transactions:read tai
documents:write. Avain sisältää vain myöntämäsi oikeudet, ja:
- Kirjoittaminen tarkoittaa lukemista, ei koskaan toisinpäin.
vendors:writevoi myös lukea myyjiä;vendors:readei koskaan voi kirjoittaa. - Oikeuksia ei voi muokata luomisen jälkeen. Uuden oikeuden tarve tarkoittaa uuden avaimen luomista — todistuksen laajentaminen paikallaan olisi muutos, jota kukaan ei huomaa.
Mitä avain voi oikeasti tehdä, lasketaan jokaista pyyntöä varten:
voimassa olevat oikeudet = avaimen oikeudet ∩ mitä sen luoja voi tehdä nyt ∩ suunnitelmasi
Joten jos avaimen luoja alennetaan, avain supistuu heti seuraavassa kutsussa. Jos he lähtevät organisaatiosta, heidän avaimensa lakkaavat toimimasta välittömästi. Myönnä avaimia tilille, joka tulee pysymään.
Vaihto
Section titled “Vaihto”Vaihto myöntää uuden salaisuuden samalle avaimelle ja antaa sinun valita, kuinka kauan vanha toimii: välittömästi, 24 tuntia tai 7 päivää. Aikaikkuna on olemassa, jotta voit ottaa käyttöön uuden salaisuuden ilman käyttökatkoksia. Avain säilyttää nimensä, oikeutensa, IP-rajoituksensa ja voimassaoloajan.
Vaihda, kun joku, jolla on pääsy salaisuuteen, lähtee, kun se on saattanut vuotaa, ja minkä tahansa aikataulun mukaan, jonka oma käytäntösi asettaa.
Voimassaoloajan varoitukset
Section titled “Voimassaoloajan varoitukset”Avaimen luoja saa ilmoituksen 14, 7 ja 1 päivä ennen avaimen vanhenemista, ja kun se on vanhentunut. Näitä ilmoituksia ei voi kytkeä pois. Älä odota viimeistä: vaihto 14 päivää ennen maksaa käyttöönoton; vanhentuneen avaimen löytäminen nollassa maksaa käyttökatkoksen.
Salaisuuden tallentaminen
Section titled “Salaisuuden tallentaminen”- Käytä ympäristömuuttujia tai salaisuuden hallintatyökalua — älä koskaan lähdekoodin hallintaa, älä koskaan konfiguraatiotiedostoa, joka toimitetaan sovelluksesi mukana.
- Älä koskaan laita avainta URL-osoitteeseen, lokiriviin tai analytiikkaan. Pyyntöjä, jotka sisältävät avaimen kyselymerkkijonossa, hylätään suoraan.
- Älä koskaan käytä avainta asiakaspään koodissa. Avaimen käyttäminen selaimessa tai mobiilisovelluksessa on annettu kaikille, jotka käyttävät sitä.
Epäröitkö vuotoa? Peruuta ensin, tutki sitten. Peruuttaminen tapahtuu Asetukset → API-avaimet, astuu voimaan heti, ja on aina saatavilla — jopa jos tilauksesi on myöhässä.
Seuraavat askeleet
Section titled “Seuraavat askeleet”Avaimen kanssa voit kutsua REST API:a tai yhdistää tekoälyavustajan MCP:n kautta — se on sama todistus molemmille.