Verificarea conexiunii
Fiecare serviciu, partener, furnizor și mediu folosește chei și un cont separate.
Configurați accesul securizat la API: alegeți metoda de autentificare, protejați solicitările prin semnătură, separați drepturile, restricționați accesul la rețea și organizați monitorizarea acțiunilor.
O cheie API separată, un client OAuth 2.0, un JWT sau un cont de serviciu pentru fiecare serviciu conectat.
Semnătură, momentul solicitării, identificator unic și protecție împotriva reluării.
Roluri, permisiuni, adrese IP, mediu și limitele permise ale operațiunii.
Identificatorul solicitării, inițiatorul, rezultatul, alertele și procedura de răspuns la incidente.
O singură cheie API nu este suficientă. Un model fiabil verifică serviciul conectat, integritatea solicitării, dreptul de a efectua operațiunea, sursa de rețea permisă și păstrează istoricul acțiunilor.
Fiecare serviciu, partener, furnizor și mediu folosește chei și un cont separate.
Semnătura, momentul solicitării și identificatorul unic protejează solicitarea împotriva modificării și reluării.
Jurnalul leagă solicitarea, inițiatorul, operațiunea efectuată, rezultatul și modificările ulterioare.
Alegerea depinde de tipul integrării, numărul de conexiuni, durata accesului și necesitatea de a delega permisiuni specifice.
Potrivite pentru schimb direct între sisteme, dacă fiecare client și mediu are propria cheie.
Potrivit pentru acces gestionat, cu permisiuni limitate, durată scurtă și revocare centralizată.
Transmite informații despre subiect, destinatar, termenul de valabilitate și permisiuni, cu verificarea obligatorie a semnăturii.
Permit separarea proceselor automate, a permisiunilor sistemelor și a responsabilității pentru integrări distincte.
Semnătura confirmă că solicitarea a fost creată de o parte de încredere, nu a fost modificată în tranzit și nu este reutilizată în afara intervalului permis.
Metoda HTTP, calea, parametrii, momentul solicitării, identificatorul unic și suma de control a corpului.
În ordinea convenită, combinați metoda HTTP, calea, parametrii, momentul solicitării, identificatorul unic și suma de control a corpului.
Calculați HMAC sau semnătura digitală folosind secretul atribuit sau cheia privată.
Respingeți o solicitare expirată, un identificator repetat sau o operațiune care a fost deja procesată.
Reconstruiți datele solicitării la partea destinatară și comparați semnătura calculată cu cea primită.
După verificarea conexiunii, API determină sursa solicitării, operațiunea permisă și valabilitatea accesului în mediul selectat.
Lista adreselor și subrețelelor permise pentru API, evenimentele primite și accesul administrativ.
Separarea permisiunilor operatorilor, financiare, administrative și de sistem.
Setul minim de drepturi pentru citire, modificarea datelor, plăți, rapoarte sau gestionarea jucătorilor.
Mediile de testare și producție folosesc endpointuri, chei, evenimente primite și seturi de date diferite.
Accesul temporar și tokenurile cu durată scurtă reduc riscul utilizării credențialelor învechite.
Cheia veche și cea nouă pot rămâne valabile simultan pentru o scurtă perioadă de tranziție.
Frecvența solicitărilor este limitată în funcție de client, operațiune, rol și nivelul de risc.
O cheie, un token, un rol sau o adresă IP pot fi dezactivate fără modificarea celorlalte integrări.
API transmite numai informațiile necesare, iar regulile de stocare și afișare țin cont de sensibilitatea datelor.
După lansare, securitatea este menținută prin monitorizarea evenimentelor, verificarea periodică a drepturilor, detectarea anomaliilor și o procedură clară de răspuns la incidente.
Inițiatorul, identificatorul solicitării, operațiunea, timpul, rezultatul, modificarea stării și motivul deciziei.
Erori de autentificare, semnături nevalide, creșterea ratei de eșec, întârzieri și activitate neobișnuită a serviciului conectat.
Alerte privind solicitări repetate, creșteri bruște ale activității, adrese IP interzise și acțiuni critice.
Restricționarea accesului, revocarea cheilor, păstrarea istoricului, recuperarea și notificarea echipelor responsabile.
Tokenuri expirate, semnături nevalide, permisiuni neautorizate, solicitări reluate și încercări de ocolire a restricțiilor.
Verificarea periodică a cheilor active, conturilor, rolurilor, adreselor IP și permisiunilor neutilizate.
Accesul în producție este emis după verificarea metodelor de autentificare, semnării solicitărilor, permisiunilor, jurnalizării și planului de răspuns la incidente.
Transmiteți informații despre sistemele conectate, utilizatori, medii, operațiuni critice și cerințele privind datele. APIACE va ajuta la definirea unui model adecvat de acces și protecție.