API-authentifikacija
Kako Dashboard prijava i Widget Embed Token funkcioniraju — bez sustava Developer API ključeva.
Stranica "Autentifikacija API-ja u sustavu Zentor bez API ključa" obuhvaća funkcionalnost opisanu u URL-u. Postojeći sadržaj je proširen s detaljima o stvarnom procesu, preduvjetima i poznatim ograničenjima. Sustav Zentor nema sustav API ključeva za razvojne programere. Za nadzornu ploču koriste se Session-JWT-ovi s valjanosti od dvanaest sati i Refresh-tokeni s valjanosti od sedam dana; TOTP i SSO su opcionalni. Widget-ovi koriste Embed-tokene koji se jednom prikazuju u otvorenom obliku i povezani su s odobrenim izvorima.
Sustav Zentor ne nudi općeniti sustav API ključeva za razvojne programere. Za nadzornu ploču koriste se Session-JWT-ovi s valjanosti od dvanaest sati i Refresh-tokeni s valjanosti od sedam dana. Opcionalno su dostupni TOTP i SSO.
Widget koristi Embed-token koji se prikazuje samo jednom u otvorenom obliku. Osim toga, provjerava se izvor. Token i odobrenje domene su stoga povezani; valjani token iz neodobrenog izvora nije dovoljan.
Session-JWT-ovi i widget-tokeni ne smiju se nalaziti u repozitorijima izvornog koda, javnim logovima ili primjerima dokumentacije. Nakon isteka ili poništenja, aplikacija mora obavezno koristiti predviđeni proces obnove ili prijavu.
Interni rute za nadzornu ploču i master administratorske funkcije nisu dio javnog API-ja za razvojne programere. Uspješna prijava omogućuje rad samo u okviru uloge i aktivnog korisnika. Integracije ne smiju tretirati interne krajnje točke kao stabilno javno sučelje.
Što se tiče stranice "Autentifikacija API-ja u sustavu Zentor bez API ključa", vrijedi sljedeće: Kratki opis koji je postojao ranije proširen je u detaljnu uputu, bez obećanja funkcionalnosti proizvoda izvan potvrđene verzije proizvoda. Odlučujuće ostaju verificirani izvori činjenica i vidljiva odgovornost između korisnika i sustava Zentor. U slučaju odstupanja, uvijek treba navesti točnu URL adresu, pogođenog korisnika i korak koji je bio u pitanju.
Prilikom rada s "api-autentifikacija", svaki korak treba prvo provjeriti kontroliranim testnim slučajem. Ključno je da vidljiva postavka, stvarni status sustava i očekivani rezultat odgovaraju. U slučaju odstupanja, točna vremena, pogođeni korisnik, korišteni kanal i neizmijenjena poruka o pogrešci pomažu u analizi. Podaci za prijavu, tokeni i osobni podaci ne smiju se uključivati u snimke zaslona ili tekstove za podršku.