API-Schlüssel sind leistungsstarke Werkzeuge zur Erstellung von Integrationen mit Awardco. Sie ermöglichen es Organisationen, individuelle Lösungen zu entwickeln, wie z. B. interne Anerkennungstools oder Automatisierungen, und erlauben vertrauenswürdigen Anbietern, wie ScreenCloud, eine nahtlose Integration mit Awardco. Zum Beispiel verwendet Awardco Connect API-Schlüssel, um Awardco mit externen Anwendungen zu verbinden, z. B. für Aufgaben wie das Drucken von Zertifikaten, Automatisierungen bei Ruhestand, Spiff-Automatisierungen und Anerkennungsabrechnung.
Unsachgemäßer Umgang mit API-Schlüsseln kann sensible Daten offenlegen, Ihre Awardco-Plattform stören oder betrügerische Aktivitäten verursachen. Dieser Artikel teilt Best Practices, um Ihre API-Schlüssel während ihres gesamten Lebenszyklus zu sichern. Befolgen Sie diese Tipps, um Ihre Plattform und Mitarbeiterdaten zu schützen. Für detaillierte Schritte zum Erstellen, Verwalten und Widerrufen von API-Schlüsseln lesen Sie unseren Artikel zum Erstellen und Verwalten von API-Schlüsseln.
- Berechtigungen zur Verwaltung von API-Schlüsseln
- Erstellung von API-Schlüsseln
- Speicherung von API-Schlüsseln
- Entwicklung mit API-Schlüsseln
Berechtigungen zur Verwaltung von API-Schlüsseln
API-Schlüssel-Berechtigungen gewähren umfassenden Zugriff auf die Awardco-Plattform. Benutzer mit der Berechtigung zur Verwaltung von API-Schlüsseln haben vollen Zugriff auf die öffentliche API, einschließlich Funktionen wie Benutzerverwaltung, Mitarbeiteranerkennung und Berichtserstellung.
- Zugriff einschränken: Beschränken Sie diese Berechtigung auf eine kleine Gruppe vertrauenswürdiger Personen. Standardmäßig haben nur Super-Admins diese Berechtigung.
- Produktverwendung identifizieren: Engage-only-Kunden haben eine kleinere "Zugriffsfläche", da sie keine finanziellen Belohnungen nutzen. Dennoch bleibt die Sicherheit der Benutzerdaten oberste Priorität. Benachrichtigungspraktiken: Wenn ein API-Schlüssel erstellt wird, erhalten alle Benutzer mit der Berechtigung zur Verwaltung von API-Schlüsseln eine E-Mail-Benachrichtigung. Vergewissern Sie sich, dass der Schlüssel für einen legitimen Geschäftszweck erstellt wurde. Wenn ein Benutzer, der einen API-Schlüssel erstellt oder erhalten hat, archiviert wird, wird eine E-Mail-Benachrichtigung an alle Benutzer mit der Berechtigung zur Verwaltung von API-Schlüsseln gesendet. Es wird empfohlen, den betroffenen Schlüssel umgehend zu rotieren.
Empfehlung: Synchronisieren Sie Ihre Benutzer täglich mit Awardco, um zeitnahe Benachrichtigungen sicherzustellen und mögliche Störungen zu minimieren.
Erstellung von API-Schlüsseln
Beim Erstellen eines API-Schlüssels befolgen Sie diese Best Practices:
-
Berechtigungen einschränken: Weisen Sie nur die Berechtigungen zu, die für den vorgesehenen Anwendungsfall erforderlich sind. Zum Beispiel:
- Die Endpunkte Create User, Reset User Password und Import Users sind sensibel und sollten sparsam vergeben werden.
- Vertrauenswürdige Dritte, wie ScreenCloud, benötigen in der Regel nur eingeschränkte Berechtigungen, z. B. Zugriff auf Feed-Endpunkte.
- Engage-only-Kunden sollten die Berechtigungen auf die Benutzerverwaltung beschränken: Benutzer aktivieren, Benutzer archivieren, Benutzer erstellen, Benutzer importieren, Profilbild, Passwort zurücksetzen, Benutzer existiert und Benutzer. Recognition-Kunden benötigen je nach Integration möglicherweise weitergehenden Zugriff (z. B. Feed-Endpunkte für ScreenCloud).
-
Ablaufdatum und Rotation:
- API-Schlüssel haben Ablaufdaten. Benachrichtigungen werden etwa einen Monat vor Ablauf an alle Benutzer mit der Berechtigung zur Verwaltung von API-Schlüsseln, einschließlich Super-Admins, gesendet.
- Rotieren Sie API-Schlüssel regelmäßig – vorzugsweise jährlich oder häufiger.
-
Externe Weitergabe:
- Teilen Sie API-Schlüssel nur mit vertrauenswürdigen Personen oder Anbietern.
- Verwenden Sie die integrierte Freigabefunktion, um Schlüssel sicher zu senden. Zum Beispiel nutzt Awardco Connect diese Funktion, um Schlüssel an ias@awardco.com zu senden.
- Teilen Sie Schlüssel nicht per E-Mail, geteilten Dokumenten oder nicht genehmigten Methoden.
Speicherung von API-Schlüsseln
API-Schlüssel sind nur bei der ersten Generierung sichtbar. Stellen Sie sicher, dass sie sicher gespeichert werden:
- Speichern Sie Schlüssel in einem Passwort-Manager oder einem sicheren Schlüsselverwaltungsdienst.
- Vermeiden Sie unsichere Weitergabemethoden wie unverschlüsselte E-Mails, geteilte Dokumente oder Messaging-Plattformen wie Microsoft Teams oder Slack.
- Schreiben Sie Schlüssel nicht auf oder speichern Sie sie im Klartext.
- Wenn Sie API-Schlüssel in einer Datenbank speichern, verschlüsseln Sie die Schlüssel und entschlüsseln Sie sie nur bei Bedarf zur Nutzung.
- Vermeiden Sie die Speicherung von API-Schlüsseln in Quellcode-Repositories, wie GitHub, um eine versehentliche Offenlegung zu verhindern.
Entwicklung mit API-Schlüsseln
Befolgen Sie diese Richtlinien während der Entwicklung, um Ihre API-Schlüssel zu schützen:
- Senden Sie API-Schlüssel niemals an den Browser oder das Frontend Ihrer Anwendung.
- Verwenden Sie immer HTTPS für API-Anfragen, um eine verschlüsselte Kommunikation sicherzustellen.
- Fügen Sie den API-Schlüssel in die Header Ihrer API-Anfragen ein. Vermeiden Sie es, Schlüssel direkt in URLs oder Body-Parametern einzubetten.
Befolgen Sie diese Best Practices, um Ihre Awardco-Plattform und Mitarbeiterdaten zu sichern und gleichzeitig API-Integrationen zu optimieren. Für Details zum Erstellen, Bearbeiten oder Widerrufen von API-Schlüsseln lesen Sie unseren Artikel zum Erstellen und Verwalten von API-Schlüsseln.
If you have any questions, please contact Awardco Admin Support.