Sign inGet Started

Manajemen kunci API

Kunci API adalah kredensial aplikasi. Kunci ini milik workspace Anda, dan aplikasi yang memegangnya dapat memanggil Bird API sesuai cakupan yang ditetapkan. Anda dapat mengelola kunci di dashboard atau melalui API. Untuk kontrak teknis lengkap, lihat Autentikasi & kunci API.

Lokasi kunci

Buka Kunci API, yang disematkan di bagian bawah sidebar bersama Webhooks dan Logs. Halaman ini menampilkan nama, prefix tersamar, cakupan, status, kedaluwarsa, dan tanggal terakhir digunakan untuk setiap kunci.
Halaman Kunci API di dashboard Bird, menampilkan daftar kunci dengan prefix tersamar, cakupan, dan waktu terakhir digunakan
Membuat, mengedit, dan mencabut kunci memerlukan peran workspace yang sesuai: Admin dan Developer memilikinya. Lihat Users, teams & roles.

Membuat kunci

  1. Di halaman kunci API, pilih untuk membuat kunci baru.
  2. Beri nama sesuai fungsinya, misalnya "Billing service production,", bukan nama orang.
  3. Pilih cakupan. Setiap cakupan memiliki level read atau write. Berikan hanya cakupan dan level yang dibutuhkan aplikasi.
  4. Buat kunci dan segera salin secret-nya.

Secret hanya ditampilkan sekali

Kunci lengkap hanya muncul sekali, saat Anda membuat atau merotasi kunci. Bird tidak dapat menampilkan secret lagi. Salin langsung ke secret manager atau konfigurasi deployment. Jika Anda kehilangannya, rotasi atau ganti kunci tersebut.
Edit cakupan kunci dari barisnya di halaman kunci API. Pengeditan mengganti kumpulan izin dan mempertahankan secret yang sama. Anda mungkin perlu merotasi kunci lama untuk menambahkan izin. Lihat Autentikasi & kunci API untuk pembatasan cakupan.

Mencabut kunci

Cabut kunci jika sudah tidak diperlukan atau Anda mencurigai kebocoran. Pencabutan bersifat permanen. Validasi kunci menggunakan cache berumur pendek, sehingga kunci yang dicabut mungkin masih berfungsi hingga lima detik sebelum permintaan gagal autentikasi.
Jika Anda mencurigai kunci telah bocor, cabut dan deploy penggantinya. Permintaan akan gagal sampai aplikasi menggunakan kunci yang aktif.
Untuk rotasi tanpa downtime, gunakan aksi rotasi dan pertahankan masa tenggang default 24 jam. Deploy pengganti sebelum masa tenggang berakhir. Atur masa tenggang lebih pendek hanya jika Anda dapat memperbarui pemanggil lebih cepat.

Semua tercatat

Pembuatan kunci, pengeditan cakupan, rotasi, dan pencabutan muncul di audit log organisasi Anda. Pengeditan cakupan mencatat cakupan yang ditambahkan dan dihapus. Sertakan kunci yang dicabut dalam daftar kunci untuk meninjau metadata-nya.

Kebiasaan baik

  • Gunakan satu kunci per aplikasi dan lingkungan. Pisahkan kunci staging dan production agar Anda dapat mencabut salah satu tanpa memengaruhi yang lain.
  • Pantau kolom terakhir digunakan. Cabut kunci tidak aktif yang sudah tidak diperlukan.
  • Jangan pernah menaruh kunci di kode sisi klien atau repositori publik. Kunci hanya boleh berada di konfigurasi sisi server dan secret manager.

Langkah selanjutnya

Sumber daya terkait

Lanjutkan dengan dokumentasi, panduan, dan contoh untuk topik ini. Sumber daya tersedia dalam bahasa Inggris.

Dapatkan ringkasan implementasi