Klucze API
Klucze API to miejsce, gdzie generujesz tokeny Bearer, których agenci,
integracje i własne dashboardy używają do wywoływania api.saiku.bi.
Trafisz tu raz na każdą integrację, którą chcesz ustawić, i okresowo
potem dla rotacji.
Strona listuje każdy klucz w Twoim tenancie z etykietą, częściowym ID klucza, twórcą, datą utworzenia i znacznikiem ostatniego użycia, który aktualizuje się niemal w czasie rzeczywistym. Przydatne, by wyłapać klucze, które już nie są używane (unieważnij je), i klucze, które są używane intensywnie (właściwi kandydaci do przeglądu rotacji).
Generowanie klucza
-
Kliknij Utwórz klucz i nadaj etykietę. Użyj nazwy opisującej, do czego służy:
production-billing-agent,staging-bot,client-acme-integration. Etykiety pojawiają się w dzienniku audytu, więc niech będą rozpoznawalne. -
Kliknij Utwórz.
-
Skopiuj sekret natychmiast. Pokazuje się tylko raz. Dashboard po tym momencie trzyma ID klucza i etykietę, ale sam sekret nie jest już do odzyskania — nie przechowujemy go w odwracalnej formie.
-
Wklej do store’a sekretów Twojej integracji. Przetestuj end-to-end.
Używanie klucza
Wyślij sekret w nagłówku Authorization:
curl https://api.saiku.bi/me/tenant \ -H "Authorization: Bearer sk_live_…"Pełna referencja mieszka w Uwierzytelnianiu — bazowy URL, limity szybkości, kształt błędów, wszystko.
Rotacja
Czysta rotacja ma zero przestoju, bo oba klucze są ważne podczas przełączenia.
- Utwórz nowy klucz z tą samą etykietą co stary (dopisz
-v2,-v3, żeby je rozróżnić). - Wdroż nowy klucz do Twojej integracji.
- Potwierdź, że nowy klucz jest używany — kolumna Ostatnio użyte na stronie aktualizuje się w ciągu minuty lub dwóch.
- Unieważnij stary klucz, gdy jesteś pewien.
Unieważnianie
Ikona kosza w wierszu, potwierdź. Klucz jest unieważniony
natychmiast — następne żądanie używające go dostaje
401 Unauthorized. Nie ma okresu łaski ani cofnięcia, więc
unieważniaj świadomie.
Limity szybkości
Limity szybkości obowiązują na tenanta, nie na klucz, więc rozkładanie obciążenia na wiele kluczy nie da Ci więcej luzu — po prostu rozłoży uderzenia na Twój ogólny budżet. Limity na poziom zobacz w Uwierzytelnianiu.
Klucze per-agent
Dobra praktyka dla każdego nietrywialnego wdrożenia: jeden klucz na integrację. Jeśli agent zostanie skompromitowany, unieważniasz jego jeden klucz bez wpływu na żaden inny. Jeśli chcesz wiedzieć, która integracja odpowiada za konkretne żądanie, kolumna ID klucza w dzienniku audytu mówi Ci natychmiast.
Koszt tej praktyki to mniej więcej zero — klucze są tanie do wygenerowania, a dashboard nie staje się niewygodny, dopóki nie masz dziesiątek.
Powiązane
- Uwierzytelnianie — używanie kluczy w żądaniach.
- Dziennik audytu — klucz każdego żądania jest logowany.
- Użycie — wolumen żądań na klucz.