API 密钥是与 Awardco 集成的强大工具。它们允许组织创建定制解决方案,例如内部认可工具或自动化,并使受信任的供应商(如 ScreenCloud)能够无缝集成 Awardco。例如,Awardco Connect 使用 API 密钥将 Awardco 与外部应用程序连接,用于证书打印、退休自动化、奖励自动化和认可工资处理等任务。
不当处理 API 密钥可能会暴露敏感数据,干扰您的 Awardco 平台,或导致欺诈活动。本文分享了在整个生命周期内保护 API 密钥的最佳实践。请遵循这些建议以保护您的平台和员工数据。有关创建、管理和撤销 API 密钥的详细步骤,请参阅我们的 创建和管理 API 密钥文章。
API 密钥管理权限
API 密钥权限赋予对 Awardco 平台的广泛访问权限。具有 API 密钥管理权限的用户可以完全访问公共 API,包括管理用户、认可员工和检索报告等功能。
- 限制访问:将此权限限制给少数受信任人员。默认情况下,只有超级管理员拥有此权限。
- 识别产品使用:仅使用 Engage 的客户因不使用财务奖励,访问范围较小。但用户数据安全仍是首要任务。通知做法:当创建 API 密钥时,所有拥有 API 密钥管理权限的用户都会收到电子邮件通知。请确认密钥是为合法业务目的创建的。如果创建或接收 API 密钥的用户被归档,所有拥有 API 密钥管理权限的用户也会收到邮件通知。建议及时更换受影响的密钥。
建议:每日同步您的用户与 Awardco,以确保及时通知并减少潜在中断。
API 密钥创建
创建 API 密钥时,请遵循以下最佳实践:
-
权限限制:仅分配所需的权限以满足预期用途。例如:
- 创建用户、重置用户密码和导入用户的端点较为敏感,应谨慎分配。
- 受信任的第三方,如 ScreenCloud,通常只需有限权限,例如访问 feed 端点。
- 仅使用 Engage 的客户应限制权限为用户管理:激活用户、归档用户、创建用户、导入用户、头像、重置密码、用户存在和用户列表。认可客户可能根据集成需求需要更广泛的访问权限(例如 ScreenCloud 的 feed 端点)。
-
过期与轮换:
- API 密钥具有过期日期。密钥过期前约一个月,所有拥有 API 密钥管理权限的用户(包括超级管理员)会收到通知。
- 定期轮换 API 密钥,最好每年或更频繁。
-
外部共享:
- 仅与受信任的个人或供应商共享 API 密钥。
- 使用内置共享功能安全发送密钥。例如,Awardco Connect 使用此功能将密钥发送至 ias@awardco.com。
- 不要通过电子邮件、共享文档或未经批准的方法分享密钥。
API 密钥存储
API 密钥仅在首次生成时可见。请确保安全存储:
- 将密钥保存在密码管理器或安全的密钥管理服务中。
- 避免使用不安全的共享方式,如未加密的电子邮件、共享文档或 Microsoft Teams、Slack 等消息平台。
- 不要将密钥写下来或以明文形式存储。
- 如果在数据库中存储 API 密钥,请对密钥进行加密,仅在使用时解密。
- 避免将 API 密钥存储在代码仓库(如 GitHub)中,以防意外泄露。
API 密钥开发
开发过程中请遵循以下指南以保护您的 API 密钥:
- 切勿将 API 密钥发送到浏览器或应用程序前端。
- API 请求始终使用 HTTPS 以确保通信加密。
- 在 API 请求的头部包含 API 密钥,避免将密钥直接嵌入 URL 或请求体参数中。
遵循这些最佳实践,以保护您的 Awardco 平台和员工数据,同时优化 API 集成。有关创建、编辑或撤销 API 密钥的详细信息,请参阅我们的 创建和管理 API 密钥文章。
If you have any questions, please contact Awardco Admin Support.