Vývojářské API

Authentication API v RichPear Home

Integrace, skripty a externí nástroje mají k API přistupovat přes tokeny. Nepředávejte uživatelská hesla aplikacím, které je nepotřebují znát.

Schéma
HTTP API a WebSocket API s bearer tokenem
Token
Vytvořený pro konkrétní účet a účel
Riziko
Token má chránit stejné zdroje jako přihlášený uživatel
UI

Přihlášení a zabezpečení

Obrazovka zabezpečení profilu ukazuje správu hesla, vícefaktorového ověření a relací.
01

Vytvořte token pro konkrétní účel

Dlouhodobý přístupový token vytvořte v profilu uživatele. Název tokenu popište podle nástroje, který ho používá, například "monitoring energie" nebo "lokální skript záloh".

Token zobrazte jen jednou a uložte ho do bezpečného tajného úložiště. Do dokumentace, logů ani screenshotů nepatří.

Revokace

Když nástroj přestanete používat, token odeberte v profilu.

02

Posílání ověřených požadavků

U HTTP API předávejte token v hlavičce Authorization jako bearer token. Stejný princip používejte i v nástrojích, které volají API z automatizací nebo servisních skriptů.

Authorization: Bearer VAS_DLOUHODOBY_TOKEN

Požadavky posílejte přes lokální nebo vzdálenou URL, která odpovídá způsobu nasazení. Pro externí přístup vždy používejte šifrované spojení.

Test

Nejdřív ověřte čtení neškodného endpointu. Teprve potom povolte nástroji zapisovací akce.

Bezpečnost

Provozní pravidla

Token unikl

Okamžitě ho smažte v profilu a vytvořte nový. Zkontrolujte logy a skripty, kde mohl být zapsaný.

Skript běží na sdíleném počítači

Token ukládejte do proměnných prostředí nebo tajného úložiště, ne přímo do verzovaného souboru.

Potřebujete omezený přístup

Použijte samostatný účet s minimální rolí dostupnou pro dané nasazení a token vytvořte pod ním.