Les clés API sont des outils puissants pour créer des intégrations avec Awardco. Elles permettent aux organisations de concevoir des solutions personnalisées, telles que des outils internes de reconnaissance ou des automatisations, et permettent à des fournisseurs de confiance, comme ScreenCloud, de s’intégrer parfaitement à Awardco. Par exemple, Awardco Connect utilise des clés API pour relier Awardco à des applications externes pour des tâches telles que l’impression de certificats, les automatisations de retraite, les automatisations de primes et la paie de reconnaissance.
Une mauvaise gestion des clés API peut exposer des données sensibles, perturber votre plateforme Awardco ou causer des activités frauduleuses. Cet article partage les meilleures pratiques pour sécuriser vos clés API tout au long de leur cycle de vie. Suivez ces conseils pour protéger votre plateforme et les données de vos employés. Pour des étapes détaillées sur la création, la gestion et la révocation des clés API, consultez notre article sur la création et la gestion des clés API.
- Autorisations de gestion des clés API
- Création des clés API
- Stockage des clés API
- Développement avec les clés API
Autorisations de gestion des clés API
Les autorisations liées aux clés API donnent un accès étendu à la plateforme Awardco. Les utilisateurs disposant de l’autorisation de gestion des clés API ont un accès complet à l’API publique, incluant des capacités telles que la gestion des utilisateurs, la reconnaissance des employés et la récupération de rapports.
- Restreindre l’accès : Limitez cette autorisation à un petit groupe de personnes de confiance. Par défaut, seuls les Super Admins disposent de cette autorisation.
- Identifier l’utilisation du produit : Les clients Engage uniquement ont une « surface d’accès » plus restreinte puisqu’ils n’utilisent pas de récompenses financières. Cependant, la sécurité des données utilisateur reste une priorité absolue. Pratiques de notification : Lorsqu’une clé API est créée, tous les utilisateurs disposant de l’autorisation de gestion des clés API reçoivent une notification par courriel. Vérifiez que la clé a été créée dans un but professionnel légitime. Si un utilisateur qui a créé ou reçu une clé API est archivé, une notification par courriel sera envoyée à tous les utilisateurs avec cette autorisation. Il est recommandé de faire tourner rapidement la clé concernée.
Recommandation : Synchronisez vos utilisateurs avec Awardco quotidiennement pour assurer des notifications en temps opportun et minimiser les perturbations potentielles.
Création des clés API
Lors de la création d’une clé API, suivez ces meilleures pratiques :
-
Limiter les autorisations : Attribuez uniquement les autorisations nécessaires pour le cas d’usage prévu. Par exemple :
- Les points de terminaison Créer un utilisateur, Réinitialiser le mot de passe utilisateur et Importer des utilisateurs sont sensibles et doivent être attribués avec parcimonie.
- Les tiers de confiance, comme ScreenCloud, nécessitent généralement des autorisations limitées, telles que l’accès aux points de terminaison de flux.
- Les clients Engage uniquement devraient limiter les autorisations à la gestion des utilisateurs : activation, archivage, création, importation, photo de profil, réinitialisation du mot de passe, existence de l’utilisateur et liste des utilisateurs. Les clients de reconnaissance peuvent nécessiter un accès plus large selon l’intégration (par exemple, les points de terminaison de flux pour ScreenCloud).
-
Expiration et rotation :
- Les clés API ont des dates d’expiration. Des notifications sont envoyées à tous les utilisateurs disposant de l’autorisation de gestion des clés API, y compris les Super Admins, environ un mois avant l’expiration d’une clé.
- Faites tourner les clés API régulièrement — de préférence chaque année ou plus fréquemment.
-
Partage externe :
- Partagez les clés API uniquement avec des personnes ou des fournisseurs de confiance.
- Utilisez la fonction de partage intégrée pour envoyer les clés en toute sécurité. Par exemple, Awardco Connect utilise cette fonction pour envoyer des clés à ias@awardco.com.
- Ne partagez pas les clés par courriel, documents partagés ou méthodes non approuvées.
Stockage des clés API
Les clés API ne sont visibles que lors de leur première génération. Assurez-vous de les stocker en toute sécurité :
- Enregistrez les clés dans un gestionnaire de mots de passe ou un service sécurisé de gestion des clés.
- Évitez les méthodes de partage non sécurisées telles que les courriels non chiffrés, les documents partagés ou les plateformes de messagerie comme Microsoft Teams ou Slack.
- Ne notez pas les clés sur papier ni ne les stockez en clair.
- Si vous stockez les clés API dans une base de données, chiffrez-les et déchiffrez-les uniquement au moment de leur utilisation.
- Évitez de stocker les clés API dans des dépôts de code source, comme GitHub, afin de prévenir une exposition accidentelle.
Développement avec les clés API
Suivez ces directives lors du développement pour protéger vos clés API :
- Ne jamais envoyer les clés API au navigateur ou à l’interface utilisateur de votre application.
- Utilisez toujours HTTPS pour les requêtes API afin d’assurer une communication chiffrée.
- Incluez la clé API dans les en-têtes de vos requêtes API. Évitez d’intégrer les clés directement dans les URL ou les paramètres du corps.
Suivez ces meilleures pratiques pour sécuriser votre plateforme Awardco et les données de vos employés tout en optimisant les intégrations API. Pour plus de détails sur la création, la modification ou la révocation des clés API, consultez notre article sur la création et la gestion des clés API.
If you have any questions, please contact Awardco Admin Support.