Xác minh kết nối
Mỗi service, partner, provider và environment sử dụng key và account riêng.
Thiết lập access API an toàn: chọn phương thức authentication, bảo vệ request bằng signature, phân tách permission, giới hạn network access và thiết lập activity monitoring.
API key riêng, OAuth 2.0 client, JWT hoặc service account cho từng dịch vụ được kết nối.
Signature, request time, ID duy nhất và bảo vệ chống replay.
Role, permission, IP address, environment và giới hạn giao dịch được phép.
Request ID, người khởi tạo, kết quả, alert và quy trình incident response.
Chỉ API key là chưa đủ. Một model đáng tin cậy phải xác minh dịch vụ được kết nối, tính toàn vẹn của request, quyền thực hiện giao dịch, nguồn network được phép và lưu lịch sử hoạt động.
Mỗi service, partner, provider và environment sử dụng key và account riêng.
Signature, request time và ID duy nhất bảo vệ request khỏi bị chỉnh sửa và replay.
Log liên kết request, người khởi tạo, giao dịch đã thực hiện, kết quả và các thay đổi tiếp theo.
Lựa chọn phụ thuộc vào loại tích hợp, số lượng kết nối, thời hạn access và nhu cầu phân quyền cụ thể.
Phù hợp cho trao đổi system-to-system trực tiếp khi mỗi client và environment có key riêng.
Phù hợp cho access được quản lý với permission giới hạn, thời hạn ngắn và có thể revoke tập trung.
Truyền thông tin về subject, audience, expiry và permission, với yêu cầu bắt buộc xác minh signature.
Cho phép tách biệt quy trình tự động, permission của hệ thống và trách nhiệm của từng tích hợp.
Key và account riêng cho phép hạn chế hoặc tắt một tích hợp mà không làm dừng các module khác.
Signature xác nhận nguồn request và giúp kiểm tra dữ liệu không bị thay đổi sau khi gửi.
Theo thứ tự đã thống nhất, kết hợp HTTP method, path, parameter, request time, ID duy nhất và checksum của body.
Tính HMAC hoặc digital signature bằng secret hoặc private key được chỉ định.
Từ chối request hết hạn, ID lặp lại hoặc giao dịch đã được xử lý.
Tạo lại dữ liệu request ở phía nhận và so sánh signature đã tính với signature nhận được.
Sau khi xác minh kết nối, API xác định nguồn request, giao dịch được phép và hiệu lực access trong environment đã chọn.
Danh sách address và subnet được phép cho API, incoming event và administrative access.
Phân tách quyền operator, finance, admin và system.
Bộ quyền tối thiểu để đọc, thay đổi dữ liệu, payout, report hoặc quản lý player.
Test và production environment dùng endpoint, key, incoming event và dataset khác nhau.
Temporary access và short-lived token giảm rủi ro sử dụng credential đã lỗi thời.
Key cũ và mới có thể cùng có hiệu lực trong một khoảng chuyển đổi ngắn.
Tần suất request được giới hạn theo client, operation, role và mức risk.
Key, token, role hoặc IP address có thể bị tắt mà không thay đổi các tích hợp khác.
API chỉ truyền thông tin cần thiết; quy tắc lưu trữ và hiển thị được thiết kế theo độ nhạy của dữ liệu.
Sau launch, security được duy trì bằng event monitoring, review permission định kỳ, phát hiện bất thường và quy trình incident response rõ ràng.
Người khởi tạo, request ID, operation, thời gian, kết quả, thay đổi status và lý do quyết định.
Login error, signature không hợp lệ, tỷ lệ failure tăng, delay và hoạt động bất thường từ service đã kết nối.
Alert cho request lặp lại, activity spike đột ngột, IP address không được phép và hành động quan trọng.
Giới hạn access, revoke key, lưu lịch sử, recovery service và thông báo team phụ trách.
Token hết hạn, signature không hợp lệ, permission không được phép, replayed request và nỗ lực vượt restriction.
Định kỳ review active key, account, role, IP address và permission không sử dụng.
Production access chỉ được cấp sau khi đã kiểm tra authentication method, request signing, permission, logging và incident response plan.
Cung cấp thông tin về các hệ thống được kết nối, user, environment, giao dịch quan trọng và yêu cầu dữ liệu. APIACE sẽ giúp xác định model access và bảo vệ phù hợp.