As chaves de API são ferramentas poderosas para construir integrações com o Awardco. Elas permitem que as organizações criem soluções personalizadas, como ferramentas internas de reconhecimento ou automações, e possibilitam que fornecedores confiáveis, como a ScreenCloud, integrem-se ao Awardco de forma contínua. Por exemplo, o Awardco Connect usa chaves de API para conectar o Awardco a aplicativos externos para tarefas como impressão de certificados, automações de aposentadoria, automações de spiff e folha de pagamento de reconhecimento.
O manuseio inadequado das chaves de API pode expor dados sensíveis, interromper sua plataforma Awardco ou causar atividades fraudulentas. Este artigo compartilha as melhores práticas para proteger suas chaves de API durante todo o seu ciclo de vida. Siga estas dicas para proteger sua plataforma e os dados dos funcionários. Para etapas detalhadas sobre criação, gerenciamento e revogação de chaves de API, veja nosso artigo Criando e Gerenciando Chaves de API.
- Permissões para Gerenciamento de Chaves de API
- Criação de Chaves de API
- Armazenamento de Chaves de API
- Desenvolvimento com Chaves de API
Permissões para Gerenciamento de Chaves de API
As permissões de chave de API concedem acesso amplo à plataforma Awardco. Usuários com permissão para gerenciar chaves de API têm acesso total à API pública, incluindo capacidades como gerenciar usuários, reconhecer funcionários e obter relatórios.
- Restrinja o Acesso: Restrinja essa permissão a um pequeno grupo de indivíduos confiáveis. Por padrão, apenas Super Administradores possuem essa permissão.
- Identifique o Uso do Produto: Clientes apenas Engage têm uma "superfície de acesso" menor, pois não utilizam recompensas financeiras. No entanto, a segurança dos dados dos usuários continua sendo uma prioridade máxima. Práticas de notificação: Quando uma chave de API é criada, todos os usuários com permissão para gerenciamento de chaves de API receberão uma notificação por e-mail. Verifique se a chave foi criada para um propósito comercial legítimo. Se um usuário que criou ou recebeu uma chave de API for arquivado, uma notificação por e-mail será enviada a todos os usuários com permissão para gerenciamento de chaves de API. Recomenda-se rotacionar a chave afetada prontamente.
Recomendação: Sincronize seus usuários com o Awardco diariamente para garantir notificações em tempo hábil e minimizar possíveis interrupções.
Criação de Chaves de API
Ao criar uma chave de API, siga estas melhores práticas:
-
Limite as permissões: Atribua apenas as permissões necessárias para o caso de uso pretendido. Por exemplo:
- Os endpoints Criar Usuário, Redefinir Senha do Usuário e Importar Usuários são sensíveis e devem ser atribuídos com parcimônia.
- Terceiros confiáveis, como a ScreenCloud, normalmente requerem apenas permissões limitadas, como acesso a endpoints de feed.
- Clientes somente Engage devem limitar permissões à gestão de usuários: ativar usuário, arquivar usuário, criar usuário, importar usuários, foto de perfil, redefinir senha, usuário existe e usuários. Clientes de Reconhecimento podem exigir acesso mais amplo, dependendo da integração (por exemplo, endpoints de feed para ScreenCloud).
-
Expiração e rotação:
- As chaves de API possuem datas de expiração. Notificações são enviadas a todos os usuários com permissão para gerenciamento de chaves de API, incluindo Super Administradores, aproximadamente um mês antes da expiração de uma chave.
- Rotacione as chaves de API regularmente—preferencialmente a cada ano ou com maior frequência.
-
Compartilhamento externo:
- Compartilhe chaves de API apenas com indivíduos ou fornecedores confiáveis.
- Use o recurso de compartilhamento incorporado para enviar as chaves com segurança. Por exemplo, o Awardco Connect usa esse recurso para enviar chaves para ias@awardco.com.
- Não compartilhe chaves por e-mail, documentos compartilhados ou métodos não aprovados.
Armazenamento de Chaves de API
As chaves de API são visíveis apenas quando geradas pela primeira vez. Garanta que sejam armazenadas com segurança:
- Salve as chaves em um gerenciador de senhas ou em um serviço seguro de gerenciamento de chaves.
- Evite métodos de compartilhamento inseguros, como e-mails não criptografados, documentos compartilhados ou plataformas de mensagens como Microsoft Teams ou Slack.
- Não anote as chaves nem as armazene em texto simples.
- Se armazenar chaves de API em um banco de dados, criptografe as chaves e as descriptografe apenas quando necessário para uso.
- Evite armazenar chaves de API em repositórios de código-fonte, como GitHub, para prevenir exposição acidental.
Desenvolvimento com Chaves de API
Siga estas diretrizes durante o desenvolvimento para proteger suas chaves de API:
- Nunca envie chaves de API para o navegador ou frontend da sua aplicação.
- Sempre use HTTPS para solicitações de API para garantir comunicação criptografada.
- Inclua a chave de API nos cabeçalhos das suas solicitações de API. Evite incorporar chaves diretamente em URLs ou parâmetros do corpo.
Siga estas melhores práticas para proteger sua plataforma Awardco e os dados dos funcionários enquanto otimiza as integrações de API. Para detalhes sobre criação, edição ou revogação de chaves de API, veja nosso artigo Criando e Gerenciando Chaves de API.
If you have any questions, please contact Awardco Admin Support.