Las claves API son herramientas poderosas para construir integraciones con Awardco. Permiten a las organizaciones crear soluciones personalizadas, como herramientas internas de reconocimiento o automatizaciones, y habilitan a proveedores confiables, como ScreenCloud, para integrarse con Awardco de manera fluida. Por ejemplo, Awardco Connect utiliza claves API para vincular Awardco con aplicaciones externas para tareas como impresión de certificados, automatizaciones de retiro, automatizaciones de incentivos y nómina de reconocimiento.
El manejo incorrecto de las claves API puede exponer datos sensibles, interrumpir su plataforma Awardco o causar actividades fraudulentas. Este artículo comparte las mejores prácticas para asegurar sus claves API durante todo su ciclo de vida. Siga estos consejos para proteger su plataforma y los datos de los empleados. Para pasos detallados sobre cómo crear, gestionar y revocar claves API, consulte nuestro artículo Creación y Gestión de Claves API.
- Permisos para la Gestión de Claves API
- Creación de Claves API
- Almacenamiento de Claves API
- Desarrollo con Claves API
Permisos para la Gestión de Claves API
Los permisos de las claves API otorgan un acceso amplio a la plataforma Awardco. Los usuarios con permiso para gestionar claves API tienen acceso completo a la API pública, incluyendo capacidades como gestionar usuarios, reconocer empleados y obtener reportes.
- Restringir Acceso: Restringa este permiso a un pequeño grupo de personas de confianza. Por defecto, solo los Super Administradores tienen este permiso.
- Identificar Uso del Producto: Los clientes solo de Engage tienen una "superficie de acceso" menor ya que no utilizan recompensas financieras. Sin embargo, la seguridad de los datos de los usuarios sigue siendo una prioridad principal. Prácticas de notificación: Cuando se crea una clave API, todos los usuarios con permiso para gestionar claves API recibirán una notificación por correo electrónico. Verifique que la clave fue creada para un propósito comercial legítimo. Si un usuario que creó o recibió una clave API es archivado, se enviará una notificación por correo electrónico a todos los usuarios con permiso para gestionar claves API. Se recomienda rotar la clave afectada de manera oportuna.
Recomendación: Sincronice sus usuarios con Awardco diariamente para asegurar notificaciones oportunas y minimizar posibles interrupciones.
Creación de Claves API
Al crear una clave API, siga estas mejores prácticas:
-
Limitar permisos: Asigne solo los permisos necesarios para el caso de uso previsto. Por ejemplo:
- Los endpoints Crear Usuario, Restablecer Contraseña de Usuario e Importar Usuarios son sensibles y deben asignarse con moderación.
- Los terceros confiables, como ScreenCloud, generalmente requieren solo permisos limitados, como acceso a endpoints de feed.
- Los clientes solo de Engage deben limitar los permisos a la gestión de usuarios: activar usuario, archivar usuario, crear usuario, importar usuarios, foto de perfil, restablecer contraseña, usuario existe y usuarios. Los clientes de Reconocimiento pueden requerir un acceso más amplio dependiendo de la integración (por ejemplo, endpoints de feed para ScreenCloud).
-
Expiración y rotación:
- Las claves API tienen fechas de expiración. Se envían notificaciones a todos los usuarios con permiso para gestionar claves API, incluyendo Super Administradores, aproximadamente un mes antes de que una clave expire.
- Rote las claves API regularmente—preferiblemente cada año o con mayor frecuencia.
-
Compartir externamente:
- Comparta las claves API solo con personas o proveedores de confianza.
- Utilice la función integrada de compartir para enviar las claves de forma segura. Por ejemplo, Awardco Connect usa esta función para enviar claves a ias@awardco.com.
- No comparta claves por correo electrónico, documentos compartidos o métodos no aprobados.
Almacenamiento de Claves API
Las claves API solo son visibles cuando se generan por primera vez. Asegúrese de almacenarlas de forma segura:
- Guarde las claves en un gestor de contraseñas o en un servicio seguro de gestión de claves.
- Evite métodos de compartición inseguros como correos electrónicos sin cifrar, documentos compartidos o plataformas de mensajería como Microsoft Teams o Slack.
- No anote las claves ni las almacene en texto plano.
- Si almacena claves API en una base de datos, cifre las claves y descífralas solo cuando sea necesario para su uso.
- Evite almacenar claves API en repositorios de código fuente, como GitHub, para prevenir exposiciones accidentales.
Desarrollo con Claves API
Siga estas pautas durante el desarrollo para proteger sus claves API:
- Nunca envíe claves API al navegador o al frontend de su aplicación.
- Utilice siempre HTTPS para las solicitudes API para garantizar una comunicación cifrada.
- Incluya la clave API en los encabezados de sus solicitudes API. Evite incrustar las claves directamente en URLs o parámetros del cuerpo.
Siga estas mejores prácticas para asegurar su plataforma Awardco y los datos de los empleados mientras optimiza las integraciones API. Para detalles sobre cómo crear, editar o revocar claves API, consulte nuestro artículo Creación y Gestión de Claves API.
If you have any questions, please contact Awardco Admin Support.