API-ключи
Ключи — это способ аутентифицировать клиентов (CI, скрипты, воркеры) от имени организации. Каждый ключ имеет роль; опционально — список скоупов и привязку к одному проекту.
Выпуск ключа
- «API-ключи» →
Создать ключ. - Имя (для удобства идентификации), роль (см. таблицу ролей), опциональный проект и скоупы.
- После создания платформа покажет секрет ровно один раз. Скопируйте и сохраните — восстановить его потом нельзя.
Скоупы и проект
Проект. Если указан, ключ может работать только с ресурсами этого проекта. Полезно для отдельных ключей у разных команд внутри одной организации.
Скоупы. Сужают разрешения. Без скоупов ключ может всё, что позволяет его роль; со скоупами — только то, что в них перечислено. Например, ключ с ролью developer и скоупом pods:read сможет только читать поды, не создавать.
Ротация и отзыв
Чтобы повернуть ключ:
- выпустите новый;
- обновите его в потребителях;
- отзовите старый (
Отозватьв таблице).
Отзыв — мгновенный: следующий же запрос со старым ключом получит 401 Unauthorized. Отозванный ключ нельзя «оживить» — выпустите новый, если ошиблись.
Регулярно ротуйте ключи в CI — особенно после смены состава команды. Используйте журнал аудита, чтобы посмотреть, какие действия выполнял конкретный ключ перед отзывом.