FlytBaseFlytBase Documentation

Erweiterter API-Zugriff

Verwalten Sie API-Anmeldeinformationen sicher mit Enhanced API Access.

Pre-Flight Modules

Die Enhanced API Access-Funktion von FlytBase führt eine robuste Methode zur Verwaltung von API-Anmeldeinformationen ein und bietet eine deutliche Verbesserung gegenüber herkömmlichen Zugriffsmustern. Diese Funktion soll kontrollierte Anmeldeinformationen für jede Integration bereitstellen und so eine sichere Speicherung und die Verwendung kurzlebiger Zugriffstoken gewährleisten. Es ermöglicht außerdem das Deaktivieren oder Löschen des Zugriffs, ohne dass dies Auswirkungen auf andere Systeme hat, was die Verwaltung erleichtert und den Betrieb sicherer macht. Der erweiterte API-Zugriff geht auf die Herausforderungen ein, die durch ältere Zugriffsmuster entstehen, die es oft schwierig machten, Anmeldeinformationen durch Integration zu isolieren, Lebenszykluskontrollen durchzusetzen und die Auswirkungen zu minimieren, wenn Zugriffsmaterialien ausgetauscht werden mussten. Indem diese Funktion jeden API-Schlüssel oder jedes Client-Geheimnis explizit und nachvollziehbar macht, erhöht sie die Sicherheit und betriebliche Effizienz. Es fügt sich nahtlos in den breiteren FlytBase-Produktworkflow ein, insbesondere für Benutzer, die mehrere Integrationen verwalten und eine sichere und verwaltbare Möglichkeit zum Umgang mit API-Anmeldeinformationen benötigen. Der Hauptvorteil des erweiterten API-Zugriffs besteht in der Möglichkeit, den täglichen Betrieb zu rationalisieren, indem ein sichereres und besser verwaltbares Anmeldeinformationsverwaltungssystem bereitgestellt wird, das sich sowohl für einfache Dienste als auch für komplexe Unternehmensintegrationen eignet.

API-Zugriffseinstellungen
API-Zugriffseinstellungen

Wie es funktioniert

Der erweiterte API-Zugriff erfolgt über ein hochentwickeltes Anmeldeinformationsverwaltungssystem, das Sicherheit und Betriebskontrolle gewährleistet. Im Mittelpunkt dieses Systems steht das Konzept vonEinmalige geheime Sichtbarkeit, wobei Anmeldeinformationswerte nur zum Zeitpunkt der Erstellung sichtbar sind. FlytBase behält eine geschützte einseitige Darstellung dieser Anmeldeinformationen bei und verhindert so den Abruf des ursprünglichen Geheimnisses. Dieser Mechanismus stellt sicher, dass Anmeldeinformationen, selbst wenn sie offengelegt werden, nicht wiederverwendet oder weiter kompromittiert werden können. Das System bietet auchUmfangreiche Betriebskontrolle, sodass der Zugriff pro Integration verwaltet werden kann. Dies bedeutet, dass Teams einzelne Anmeldeinformationen deaktivieren können, ohne dass sich dies auf andere Systeme auswirkt, und so eine differenzierte Kontrolle über den API-Zugriff erhalten.

Eine weitere wichtige Komponente dieses Systems ist die Verwendung vonKurzlebige Client-Anmeldeinformationstoken. Diese Token werden durch Client-Anmeldeinformationen ausgegeben und sind auf eine kurze Lebensdauer ausgelegt, wodurch das Risiko verringert wird, wenn ein Token offengelegt wird. Mithilfe von Refresh-Tokens können die Token aktualisiert werden, sodass der Zugriff sicher und unter Kontrolle bleibt. Dieser Ansatz reduziert das Risiko einer langfristigen Offenlegung von Anmeldeinformationen erheblich und verbessert die allgemeine Sicherheitslage des Systems.

Die Funktion „Erweiterter API-Zugriff“ unterstützt zwei Hauptoptionen zum Verwalten von Anmeldeinformationen:API-SchlüsselUndKundenanmeldeinformationen. API-Schlüssel werden für direkte Server-zu-Server-API-Aufrufe mit einer einzigen Inhaberanmeldeinformation verwendet und eignen sich daher ideal für einfache Dienste. Andererseits werden Client-Anmeldeinformationen für Integrationen verwendet, bei denen eine Client-ID und ein Client-Geheimnis gegen kurzlebige Zugriffstoken ausgetauscht werden müssen, was für Integrationen auf Unternehmensebene besser geeignet ist. Dieser duale Ansatz ermöglicht Flexibilität und Skalierbarkeit bei der Verwaltung von API-Anmeldeinformationen für verschiedene Arten von Diensten und Integrationen.

Schnittstelle zur Verwaltung von API-Schlüsseln
Schnittstelle zur Verwaltung von API-Schlüsseln

Voraussetzungen

Stellen Sie vor der Verwendung der erweiterten API-Zugriffsfunktion sicher, dass die folgenden Voraussetzungen erfüllt sind:

  • Ein aktives FlytBase-Konto mit Administratorrechten.
  • Zugriff auf das FlytBase-Dashboard, wo API-Anmeldeinformationen verwaltet werden können.
  • Verständnis Ihrer aktuellen API-Integrationen und deren Konfiguration.

Schritt-für-Schritt-Konfiguration

  1. Navigieren Sie zu FlytBase-Dashboard > API-Anmeldeinformationsverwaltung. Hier können Sie alle mit Ihrem Konto verknüpften API-Anmeldeinformationen verwalten.
    1. Sie sehen Optionen sowohl für API-Schlüssel als auch für Client-Anmeldeinformationen.
  2. KlickenAnErstellen Sie einen neuen API-Schlüssel. Durch diese Aktion wird ein neuer API-Schlüssel generiert, den Sie für Server-zu-Server-API-Aufrufe verwenden können.
    1. Es erscheint ein Dialog mit dem neuen API-Schlüssel. Denken Sie daran, dass der Schlüssel bei der Erstellung nur einmal sichtbar ist.
  3. Wählen Kundenanmeldeinformationenaus dem Menü. Mit dieser Option können Sie Client-IDs und Geheimnisse für den tokenbasierten Zugriff verwalten.
    1. Sie sehen Felder zur Eingabe einer Client-ID und zur Generierung eines Client-Geheimnisses.
  4. Eingebendie erforderlichen Angaben fürKunden-IDUndClient-GeheimnisUndKlickenAnZugriffstoken generieren. Dadurch wird ein neuer Client-Anmeldedatensatz erstellt, der für API-Integrationen verwendet werden kann.
    1. Das generierte Zugriffstoken ist kurzlebig und kann mithilfe eines Aktualisierungstokens aktualisiert werden.
  5. RezensionDie Liste der aktiven, abgelaufenen und deaktivierten Schlüssel imAPI-SchlüsselAbschnitt. Dies wird Ihnen helfen, den Lebenszyklus Ihrer API-Schlüssel effektiv zu verwalten.
    1. Sie können Schlüssel nach Bedarf deaktivieren oder löschen, ohne dass dies Auswirkungen auf andere Integrationen hat.
Schnittstelle zur Verwaltung von Client-Anmeldeinformationen
Schnittstelle zur Verwaltung von Client-Anmeldeinformationen

Einschränkungen und Einschränkungen

KomponenteEinzelheiten
Primäre VerwendungAPI-Schlüssel: Direkte Server-zu-Server-Aufrufe; Kundenanmeldeinformationen: Token-Austausch
Geheime SichtbarkeitWird bei der Erstellung einmal angezeigt; später nicht mehr abrufbar
Ablauf und ErsatzGeplanter Schlüsselaustausch und -löschung; Neue Geheimnisse für den Token-Austausch
Verhalten deaktivierenStoppt sofort API-Anfragen oder Token-Ausgaben
Beste PassformAPI-Schlüssel: Einfache Dienste; Kundenanmeldeinformationen: Unternehmensintegrationen

Die Einschränkungen der erweiterten API-Zugriffsfunktion konzentrieren sich hauptsächlich auf Sicherheit und Betriebskontrolle. Die Sichtbarkeit von Geheimnissen ist auf den Moment der Erstellung beschränkt, um unbefugten Zugriff zu verhindern. Diese Einschränkung stellt sicher, dass Anmeldeinformationen selbst dann nicht wiederverwendet werden können, wenn sie offengelegt werden. Durch den geplanten Ablauf und Austausch der Schlüssel wird sichergestellt, dass die Zugangsdaten regelmäßig gewechselt werden, wodurch das Risiko einer langfristigen Gefährdung verringert wird. Das Deaktivieren einer Anmeldeinformation stoppt sofort API-Anfragen oder die Ausgabe von Token und bietet so eine schnelle Möglichkeit, potenzielle Sicherheitsverletzungen zu entschärfen. Die Funktion eignet sich am besten für Umgebungen, in denen Sicherheit und Integrationsmanagement von entscheidender Bedeutung sind.


Edge Cases und Fehlerbehebung

  • Problem: Der API-Schlüssel konnte nach der Erstellung nicht abgerufen werden.
    • Ursache: API-Schlüssel sind aus Sicherheitsgründen nur zum Zeitpunkt der Erstellung sichtbar.
    • Lösung: Stellen Sie sicher, dass Sie den API-Schlüssel unmittelbar nach seiner Generierung sicher speichern.
  • Problem: API-Anfragen schlagen nach dem Deaktivieren einer Anmeldeinformation fehl.
    • Ursache: Das Deaktivieren einer Anmeldeinformation stoppt sofort alle damit verbundenen API-Anfragen.
    • Lösung: Überprüfen Sie Ihre Integrationen und stellen Sie sicher, dass nur die erforderlichen Anmeldeinformationen deaktiviert sind.
  • Problem: Kurzlebige Token verfallen häufig.
    • Ursache: Token sind zur Erhöhung der Sicherheit auf eine kurze Lebensdauer ausgelegt.
    • Lösung: Implementieren Sie einen Token-Aktualisierungsmechanismus in Ihrer Anwendung, um den Token-Ablauf zu handhaben.
  • Problem: Schwierigkeiten bei der Migration vom klassischen zum erweiterten Zugriff.
    • Ursache: Unterschiede in der Anmeldeinformationsverwaltung und den Sicherheitspraktiken.
    • Lösung: Befolgen Sie den von FlytBase bereitgestellten Migrationsleitfaden für einen reibungslosen Übergang.

Verwandte Seiten

Was this helpful?