Verbinding verifiëren
Elke dienst, partner, provider en omgeving gebruikt afzonderlijke sleutels en een apart account.
Stel veilige API-toegang in: kies een authenticatiemethode, bescherm verzoeken met signatures, scheid rechten, beperk netwerktoegang en richt activiteitenmonitoring in.
Een aparte API-sleutel, OAuth 2.0-client, JWT of serviceaccount voor elke aangesloten dienst.
Signature, verzoekstijd, unieke ID en bescherming tegen replay.
Rollen, rechten, IP-adressen, omgeving en toegestane bewerkingslimieten.
Verzoek-ID, initiator, resultaat, waarschuwingen en procedure voor incidentrespons.
Alleen een API-sleutel is niet voldoende. Een betrouwbaar model verifieert de aangesloten dienst, de integriteit van het verzoek, de toestemming om de bewerking uit te voeren, de toegestane netwerkbron en bewaart een activiteitshistorie.
Elke dienst, partner, provider en omgeving gebruikt afzonderlijke sleutels en een apart account.
De signature, verzoekstijd en unieke ID beschermen het verzoek tegen wijziging en replay.
Het log koppelt het verzoek, de initiator, uitgevoerde bewerking, het resultaat en latere wijzigingen.
De keuze hangt af van het type integratie, het aantal verbindingen, de levensduur van toegang en de noodzaak om specifieke rechten te delegeren.
Geschikt voor directe systeem-naar-systeemuitwisseling wanneer elke client en omgeving een eigen sleutel heeft.
Geschikt voor beheerde toegang met beperkte rechten, korte levensduur en gecentraliseerde intrekking.
Bevat informatie over subject, audience, vervaldatum en rechten, met verplichte signature-validatie.
Maken het mogelijk geautomatiseerde processen, systeemrechten en verantwoordelijkheid voor afzonderlijke integraties te scheiden.
Met afzonderlijke sleutels en accounts kan één integratie worden beperkt of uitgeschakeld zonder andere modules stil te leggen.
Een signature bevestigt de bron van het verzoek en helpt te controleren dat de gegevens na verzending niet zijn gewijzigd.
Combineer in de afgesproken volgorde de HTTP-methode, het pad, parameters, verzoekstijd, unieke ID en checksum van de body.
Bereken een HMAC of digitale signature met het toegewezen geheim of de privésleutel.
Wijs een verlopen verzoek, herhaalde ID of reeds verwerkte bewerking af.
Bouw de verzoekgegevens aan de ontvangende kant opnieuw op en vergelijk de berekende signature met de ontvangen signature.
Nadat de verbinding is geverifieerd, bepaalt de API de bron van het verzoek, de toegestane bewerking en de geldigheid van de toegang in de gekozen omgeving.
Een lijst met toegestane adressen en subnetten voor de API, inkomende events en beheerstoegang.
Scheiding van operator-, financiële, beheer- en systeemrechten.
De minimale set rechten voor lezen, gegevens wijzigen, uitbetalingen, rapporten of spelersbeheer.
Test- en productieomgevingen gebruiken verschillende endpoints, sleutels, inkomende events en datasets.
Tijdelijke toegang en tokens met korte levensduur verkleinen het risico op gebruik van verouderde inloggegevens.
De oude en nieuwe sleutels kunnen tijdens een korte overgangsperiode beide geldig blijven.
De verzoekfrequentie wordt beperkt per client, bewerking, rol en risiconiveau.
Een sleutel, token, rol of IP-adres kan worden uitgeschakeld zonder andere integraties te wijzigen.
De API draagt alleen de noodzakelijke informatie over, terwijl opslag- en weergaveregels rekening houden met de gevoeligheid van de gegevens.
Na lancering wordt beveiliging onderhouden door eventmonitoring, periodieke rechtenreviews, anomaliedetectie en een duidelijke procedure voor incidentrespons.
Initiator, verzoek-ID, bewerking, tijd, resultaat, statuswijziging en reden voor de beslissing.
Inlogfouten, ongeldige signatures, toenemende foutpercentages, vertragingen en ongebruikelijke activiteit van een aangesloten dienst.
Waarschuwingen voor herhaalde verzoeken, plotselinge activiteitspieken, niet-toegestane IP-adressen en kritieke acties.
Beperk toegang, trek sleutels in, bewaar geschiedenis, herstel diensten en informeer verantwoordelijke teams.
Verlopen tokens, ongeldige signatures, onbevoegde rechten, opnieuw afgespeelde verzoeken en pogingen om beperkingen te omzeilen.
Controleer regelmatig actieve sleutels, accounts, rollen, IP-adressen en ongebruikte rechten.
Productietoegang wordt uitgegeven nadat authenticatiemethoden, ondertekening van verzoeken, rechten, logging en het incidentresponsplan zijn gecontroleerd.
Geef informatie over de aangesloten systemen, gebruikers, omgevingen, kritieke bewerkingen en gegevensvereisten. APIACE helpt een passend toegangs- en beschermingsmodel te definiëren.