أنواع بيانات الاعتماد
لا تقبل مسارات الإدارة سوى
phaseo_v1_mk_<kid>_<secret>. تستخدم مفاتيح Gateway API الصيغة phaseo_v1_sk_<kid>_<secret> وهي مخصصة للاستدلال فقط؛ ولا يمكنها الوصول إلى نقاط نهاية طبقة التحكم.
استخدم مفاتيح الإدارة من الشيفرة التي تعمل على الخادم فقط:
اختيار مستوى الوصول
توفر لوحة التحكم قوالب صريحة. عند إنشاء المفتاح، يتوسع كل قالب إلى الإمكانات المدرجة؛ ولا تخزن Phaseo قيمة شاملة مثلall. لذلك لا يحصل المفتاح ضمنيًا على أي صلاحية جديدة تُضاف لاحقًا.
مرجع الإمكانات
استخدم قالب وصول للحالات الشائعة. وحدد الإمكانات صراحة عندما يحتاج التكامل إلى صلاحيات أضيق ومخصصة لغرضه.
تتضمن قوالب
Write إمكانات القراءة المطابقة حتى يتمكن التكامل من فحص المورد قبل تحديثه. ويتضمن قالب All إمكانات الحذف؛ فاستخدمه فقط للأتمتة الإدارية الموثوقة.
النطاقات وأدوار مساحة العمل
النطاق ضروري لكنه لا يكفي وحده. تتحقق Phaseo أيضًا من أن المفتاح أو جهة OAuth تنتمي إلى مساحة العمل المطلوبة ولديها دور مساحة العمل اللازم. ولا يمكن لمفتاح مقيّد النطاق استخدام إحدى الإمكانات للوصول إلى مساحة عمل أخرى أو تجاوز عمليات التحقق من الملكية والإدارة. على سبيل المثال، يسمحkeys:write بعمليات إدارة المفاتيح، بينما يحدد التحقق من دور مساحة العمل ما إذا كان بإمكان مقدم الطلب إدارة المفاتيح في تلك المساحة.
الضوابط مختلفة
تُطبّق الضوابط على مفاتيح Gateway API وتتحكم في حركة الاستدلال، بما يشمل قيود التوجيه والميزانيات والتعامل مع حقن المطالبات وقواعد المعلومات الحساسة. وتحدد نطاقات مفاتيح الإدارة واجهات API الإدارية التي يمكن لبيانات الاعتماد استدعاءها. هذه ضوابط متكاملة وليست بدائل بعضها لبعض. راجع تطبيق الضوابط على مفاتيح API لمعرفة كيفية إعداد ضوابط لمفتاح استدلال.الأمان والتدوير
- أبقِ مفاتيح الإدارة خارج المتصفحات وسجلات أجهزة الكمبيوتر والتحكم بالمصادر والمحادثات.
- استخدم مفتاحًا مخصصًا لكل تكامل واختر أضيق قالب ممكن.
- عيّن تاريخ انتهاء للمفتاح إذا لم يحتج التكامل إلى وصول دائم.
- أوقف المفاتيح غير المستخدمة أو احذفها فورًا.
- إذا تسرّب مفتاح، فدوّره قبل مواصلة التحقيق في الحادثة.