Verifikasi koneksi
Setiap layanan, mitra, provider, dan environment menggunakan key serta account yang terpisah.
Siapkan akses API yang aman: pilih metode autentikasi, lindungi request dengan signature, pisahkan permission, batasi network access, dan terapkan kontrol aktivitas.
API key, OAuth 2.0, JWT, atau service account terpisah untuk setiap layanan yang terhubung.
Signature, timestamp, identifier unik, dan perlindungan dari eksekusi berulang.
Peran, permission, IP address, environment, dan batasan operasi yang diperbolehkan.
Request ID, initiator, hasil, notifikasi, dan prosedur penanganan insiden.
Satu API key saja tidak cukup. Skema yang andal memverifikasi layanan yang terhubung, integritas request, hak untuk menjalankan operasi, sumber jaringan yang diizinkan, dan menyimpan riwayat aktivitas.
Setiap layanan, mitra, provider, dan environment menggunakan key serta account yang terpisah.
Signature, timestamp, dan identifier unik melindungi request dari perubahan dan eksekusi ulang.
Log menghubungkan request, initiator, operasi yang dilakukan, hasil, dan perubahan berikutnya.
Pilihan bergantung pada jenis integrasi, jumlah koneksi, masa berlaku akses, dan kebutuhan untuk memberikan permission terpisah.
Cocok untuk pertukaran langsung antar-sistem jika setiap client dan environment memiliki key sendiri.
Cocok untuk managed access dengan permission terbatas, masa berlaku singkat, dan revocation terpusat.
Membawa informasi tentang pemilik, penerima, masa berlaku, dan permission dengan signature verification wajib.
Memungkinkan proses otomatis, system permission, dan tanggung jawab setiap integrasi dipisahkan.
Key dan account terpisah memungkinkan satu integrasi dibatasi atau dinonaktifkan tanpa menghentikan modul lain.
Signature mengonfirmasi sumber request dan memastikan data tidak diubah setelah dikirim.
Gabungkan metode HTTP, path, parameter, timestamp, identifier unik, dan body checksum dalam urutan yang disepakati.
Hitung HMAC atau digital signature menggunakan secret atau private key yang ditetapkan.
Tolak request kedaluwarsa, identifier berulang, dan operasi yang sudah diproses.
Bentuk ulang data request di sisi penerima dan bandingkan signature hasil perhitungan dengan signature yang diterima.
Setelah koneksi diverifikasi, API menentukan sumber request, operasi yang diizinkan, dan validitas akses pada environment yang dipilih.
Daftar address dan subnet yang diizinkan untuk API, incoming event, dan administrative access.
Pemisahan permission operator, finansial, administratif, dan sistem.
Hak minimum yang diperlukan untuk membaca, mengubah data, melakukan payout, melihat laporan, atau mengelola pemain.
Test dan production environment menggunakan endpoint, key, incoming event, dan dataset yang berbeda.
Akses sementara dan short-lived token mengurangi risiko penggunaan key lama.
Key lama dan baru dapat aktif bersamaan selama masa transisi singkat.
Request rate dibatasi berdasarkan client, operasi, peran, dan tingkat risiko.
Key, token, peran, atau IP address dapat dinonaktifkan tanpa mengubah integrasi lain.
API hanya mengirim informasi yang diperlukan, sedangkan aturan penyimpanan dan tampilan disesuaikan dengan sensitivitas data.
Setelah peluncuran, keamanan dijaga melalui event monitoring, review permission berkala, deteksi anomali, dan prosedur insiden yang jelas.
Initiator, request ID, operasi, waktu, hasil, perubahan status, dan alasan keputusan.
Login error, signature tidak valid, peningkatan penolakan, delay, dan aktivitas tidak biasa dari layanan yang terhubung.
Peringatan untuk duplicate request, lonjakan aktivitas, IP address terlarang, dan tindakan kritis.
Membatasi akses, revoke key, menyimpan riwayat, melakukan recovery, dan memberi tahu PIC.
Token kedaluwarsa, signature salah, permission tidak sesuai, duplicate request, dan upaya melewati pembatasan.
Review berkala atas key aktif, account, peran, IP address, dan permission yang tidak digunakan.
Production access diberikan setelah metode login, request signing, permission, logging, dan incident response plan diverifikasi.
Kirim informasi tentang sistem yang akan dihubungkan, pengguna, environment, operasi kritis, dan persyaratan data. APIACE akan membantu menentukan skema akses dan perlindungan yang sesuai.