Bağlantıyı doğrulayın
Her hizmet, ortak, sağlayıcı ve ortam ayrı anahtarlar ve ayrı hesap kullanır.
Güvenli API erişimi kurun: kimlik doğrulama yöntemini seçin, istekleri imzalarla koruyun, yetkileri ayırın, ağ erişimini kısıtlayın ve faaliyet izlemeyi oluşturun.
Bağlanan her hizmet için ayrı API anahtarı, OAuth 2.0 istemcisi, JWT veya servis hesabı.
İmza, istek zamanı, benzersiz kimlik ve replay'e karşı koruma.
Roller, yetkiler, IP adresleri, ortam ve izin verilen işlem limitleri.
İstek kimliği, işlemi başlatan taraf, sonuç, uyarılar ve olay müdahale prosedürü.
Tek başına API anahtarı yeterli değildir. Güvenilir bir model; bağlanan hizmeti, istek bütünlüğünü, işlemi gerçekleştirme yetkisini, izin verilen ağ kaynağını doğrular ve faaliyet geçmişini saklar.
Her hizmet, ortak, sağlayıcı ve ortam ayrı anahtarlar ve ayrı hesap kullanır.
İmza, istek zamanı ve benzersiz kimlik isteği değişiklik ve replay'e karşı korur.
Günlük; isteği, işlemi başlatan tarafı, gerçekleştirilen işlemi, sonucu ve sonraki değişiklikleri ilişkilendirir.
Seçim; entegrasyon türüne, bağlantı sayısına, erişim süresine ve belirli yetkileri devretme ihtiyacına bağlıdır.
Her istemci ve ortamın kendi anahtarına sahip olduğu doğrudan sistemler arası veri alışverişi için uygundur.
Sınırlı yetkiler, kısa süreli erişim ve merkezi iptal ile yönetilen erişim için uygundur.
Konu, hedef kitle, sona erme ve yetkiler hakkında bilgi taşır; imzanın doğrulanması zorunludur.
Otomatik süreçleri, sistem yetkilerini ve ayrı entegrasyonların sorumluluklarını birbirinden ayırmayı sağlar.
Ayrı anahtarlar ve hesaplar, diğer modülleri durdurmadan tek bir entegrasyonun kısıtlanmasını veya devre dışı bırakılmasını sağlar.
İmza istek kaynağını doğrular ve gönderimden sonra verilerin değiştirilmediğini kontrol etmeye yardımcı olur.
Kararlaştırılan sırada HTTP yöntemini, yolu, parametreleri, istek zamanını, benzersiz kimliği ve body checksum'ını birleştirin.
Atanan secret veya özel anahtarla HMAC ya da dijital imza hesaplayın.
Süresi dolmuş isteği, yinelenen kimliği veya daha önce işlenmiş işlemi reddedin.
Alıcı tarafta istek verilerini yeniden oluşturun ve hesaplanan imzayı alınan imzayla karşılaştırın.
Bağlantı doğrulandıktan sonra API isteğin kaynağını, izin verilen işlemi ve seçilen ortamdaki erişimin geçerliliğini belirler.
API, gelen olaylar ve yönetim erişimi için izin verilen adres ve subnet listesi.
Operatör, finans, yönetim ve sistem yetkilerinin ayrılması.
Okuma, veri değiştirme, ödeme, raporlama veya oyuncu yönetimi için gereken minimum hak seti.
Test ve canlı ortamlar farklı endpoint'ler, anahtarlar, gelen olaylar ve veri setleri kullanır.
Geçici erişim ve kısa ömürlü tokenlar eski kimlik bilgilerinin kullanılma riskini azaltır.
Eski ve yeni anahtarlar kısa bir geçiş süresi boyunca aynı anda geçerli kalabilir.
İstek sıklığı; istemci, işlem, rol ve risk seviyesine göre sınırlandırılır.
Bir anahtar, token, rol veya IP adresi diğer entegrasyonlar değiştirilmeden devre dışı bırakılabilir.
API yalnızca gerekli bilgileri aktarır; saklama ve görüntüleme kuralları ise verinin hassasiyetine göre belirlenir.
Lansmandan sonra güvenlik; olay izleme, düzenli yetki incelemeleri, anomali tespiti ve açık olay müdahale prosedürüyle sürdürülür.
İşlemi başlatan taraf, istek kimliği, işlem, zaman, sonuç, durum değişikliği ve karar nedeni.
Giriş hataları, geçersiz imzalar, artan hata oranları, gecikmeler ve bağlı bir hizmetten gelen olağandışı faaliyet.
Yinelenen istekler, ani faaliyet artışları, izin verilmeyen IP adresleri ve kritik eylemler için uyarılar.
Erişimi kısıtlayın, anahtarları iptal edin, geçmişi koruyun, hizmetleri kurtarın ve sorumlu ekipleri bilgilendirin.
Süresi dolmuş tokenlar, geçersiz imzalar, yetkisiz izinler, replay edilen istekler ve kısıtlamaları aşma girişimleri.
Aktif anahtarları, hesapları, rolleri, IP adreslerini ve kullanılmayan yetkileri düzenli olarak gözden geçirin.
Canlı erişim; kimlik doğrulama yöntemleri, istek imzalama, yetkiler, günlükleme ve olay müdahale planı doğrulandıktan sonra verilir.
Bağlanan sistemler, kullanıcılar, ortamlar, kritik işlemler ve veri gereksinimleri hakkında bilgi verin. APIACE uygun erişim ve koruma modelini tanımlamaya yardımcı olacaktır.