API-ключи

Ключи — это способ аутентифицировать клиентов (CI, скрипты, воркеры) от имени организации. Каждый ключ имеет роль; опционально — список скоупов и привязку к одному проекту.

Выпуск ключа

  1. «API-ключи» Создать ключ.
  2. Имя (для удобства идентификации), роль (см. таблицу ролей), опциональный проект и скоупы.
  3. После создания платформа покажет секрет ровно один раз. Скопируйте и сохраните — восстановить его потом нельзя.

Скоупы и проект

Проект. Если указан, ключ может работать только с ресурсами этого проекта. Полезно для отдельных ключей у разных команд внутри одной организации.

Скоупы. Сужают разрешения. Без скоупов ключ может всё, что позволяет его роль; со скоупами — только то, что в них перечислено. Например, ключ с ролью developer и скоупом pods:read сможет только читать поды, не создавать.

Ротация и отзыв

Чтобы повернуть ключ:

  1. выпустите новый;
  2. обновите его в потребителях;
  3. отзовите старый (Отозвать в таблице).

Отзыв — мгновенный: следующий же запрос со старым ключом получит 401 Unauthorized. Отозванный ключ нельзя «оживить» — выпустите новый, если ошиблись.

Регулярно ротуйте ключи в CI — особенно после смены состава команды. Используйте журнал аудита, чтобы посмотреть, какие действия выполнял конкретный ключ перед отзывом.