A kliens meghatározott kéréshelyen küldi, jellemzően HTTP-fejlécben. A kialakítástól függően a kulcs megosztott titokként, nyilvános azonosítóként vagy mindkettőként viselkedhet.
Az API-kulcsok jellemzően hosszú életűek, és általában nem azonosítják a kérés mögötti egyéni felhasználót. A biztonságos működéshez tulajdonos, meghatározott cél, a legszűkebb gyakorlati jogosultságok és környezet, védett kézbesítés és tárolás, használat-figyelés, rotáció és azonnali visszavonás kell. A kulcsokat nem szabad nyilvános klienskódba ágyazni vagy URL-ekbe tenni, ahol naplók és köztes rendszerek rögzíthetik őket.
Legfontosabb pontok
Elsődleges szerepLehetővé teszi, hogy az API felismerje a hívó klienst, workloadot, projektet vagy előfizetést, és szabályzatot alkalmazzon rá.
Jogosítási határMinden végponton érvényesíteni kell a jogosultságokat; a kulcs birtoklása nem kerülheti meg az objektum- vagy funkciószintű jogosítást.
Üzemeltetési kontrollokFogyasztónként és környezetenként külön kulcsok kiadása, a felhasználási helyek korlátozása, a rendellenes volumen figyelése és tesztelt cserefolyamat fenntartása.
Fontos korlátAz API-kulcs gyakran visszajátszható bearer titok, és megosztva gyenge attribúciót adhat. Nem jelent automatikusan felhasználó-hitelesítést, delegált jogosítást, titkosítást vagy annak bizonyítékát, hogy a kérés legitim.