Plattform
API-Schlüssel
Ein API-Schlüssel (API Key) ist die geheime Zeichenfolge, mit der sich ein Programm gegenüber einer API authentifiziert; er wird bei jeder Anfrage als Bearer-Token mitgesendet. Er identifiziert das Konto, das für den Aufruf bezahlt.
Ein Schlüssel ist ein Zugangsnachweis, kein Konfigurationswert: Er gehört in eine Umgebungsvariable auf einem Server, nie in clientseitigen Code oder eine eingecheckte Datei, denn wer ihn hat, kann dein Guthaben ausgeben.
Schlüssel zu rotieren ist Routine, keine Notfallmaßnahme – mit separaten Schlüsseln pro Umgebung legt das Widerrufen eines Schlüssels nie die anderen lahm.
Auf eroq
Schlüssel werden im Dashboard erstellt und einmalig angezeigt. Sie gehören dem Workspace und buchen von dessen gemeinsamem Guthaben ab, und jeder erbt die Rolle des Mitglieds, das ihn hält – stufst du dieses Mitglied herab, generieren seine Schlüssel nicht mehr. Der Plan begrenzt, wie viele gleichzeitig existieren, von 3 in einem kostenlosen Workspace bis 200 bei Agency.
Fragen
Wo sollte ich meinen Schlüssel ablegen?
In einer serverseitigen Umgebungsvariable. Mit einem Schlüssel in Browser-Code oder einem öffentlichen Repository kann jeder, der ihn findet, dein Guthaben ausgeben – behandle ein Leck also als Grund zum Widerrufen, nicht als bloße Warnung.
Kann ich einen Schlüssel nach dem Erstellen noch einmal sehen?
Nein – er wird nur einmal beim Erstellen angezeigt. Verlierst du ihn, widerrufe ihn und erstelle einen neuen; das Nutzungsprotokoll behält den Verlauf so oder so.
Haben Schlüssel eigene Berechtigungen?
Sie erben die Rolle des Mitglieds, das sie erstellt hat: Der Schlüssel eines Betrachters kann nicht generieren, der eines Entwicklers schon. Ändert sich die Rolle dieses Mitglieds, ändert sich auch, was seine Schlüssel können.
Weitere Begriffe: Plattform