Vývojářské API
Authentication API v RichPear Home
Integrace, skripty a externí nástroje mají k API přistupovat přes tokeny. Nepředávejte uživatelská hesla aplikacím, které je nepotřebují znát.
- Schéma
- HTTP API a WebSocket API s bearer tokenem
- Token
- Vytvořený pro konkrétní účet a účel
- Riziko
- Token má chránit stejné zdroje jako přihlášený uživatel
Přihlášení a zabezpečení
Vytvořte token pro konkrétní účel
Dlouhodobý přístupový token vytvořte v profilu uživatele. Název tokenu popište podle nástroje, který ho používá, například "monitoring energie" nebo "lokální skript záloh".
Token zobrazte jen jednou a uložte ho do bezpečného tajného úložiště. Do dokumentace, logů ani screenshotů nepatří.
Revokace
Když nástroj přestanete používat, token odeberte v profilu.
Posílání ověřených požadavků
U HTTP API předávejte token v hlavičce Authorization jako bearer token. Stejný princip používejte i v nástrojích, které volají API z automatizací nebo servisních skriptů.
Authorization: Bearer VAS_DLOUHODOBY_TOKENPožadavky posílejte přes lokální nebo vzdálenou URL, která odpovídá způsobu nasazení. Pro externí přístup vždy používejte šifrované spojení.
Test
Nejdřív ověřte čtení neškodného endpointu. Teprve potom povolte nástroji zapisovací akce.
Bezpečnost
Provozní pravidla
Token unikl
Okamžitě ho smažte v profilu a vytvořte nový. Zkontrolujte logy a skripty, kde mohl být zapsaný.
Skript běží na sdíleném počítači
Token ukládejte do proměnných prostředí nebo tajného úložiště, ne přímo do verzovaného souboru.
Potřebujete omezený přístup
Použijte samostatný účet s minimální rolí dostupnou pro dané nasazení a token vytvořte pod ním.