API-hitelesítés
Hogyan működik a Dashboard-bejelentkezés és a Widget-Embed-token — nincs Developer-API-kulcs-rendszer.
Az „API-hitelesítés a Zentorban API-kulcs nélkül“ oldal a URL-ben jelölt funkcióterületet tárgyalja. A meglévő tartalmat kiegészítjük a tényleges folyamattal, az előfeltételekkel és a ismert korlátokkal. A Zentor nem rendelkezik fejlesztői API-kulcs-rendszerrel. A műszerfalhoz 12 órás érvényességi idejű munkamenet-JWT-ket és 7 napos érvényességi idejű frissítési tokeneket használnak; a TOTP és az SSO opcionális. A widget-beágyazási tokeneket egyszer, nyers szöveges formátumban jelenítik meg, és engedélyezett eredetű (origin) hivatkozásokhoz kötöttek.
A Zentor nem kínál általános fejlesztői API-kulcs-rendszert. A műszerfalhoz 12 órás érvényességi idejű munkamenet-JWT-ket és 7 napos érvényességi idejű frissítési tokeneket használnak. Opcionálisan elérhető a TOTP és az SSO.
A widget egy beágyazási token segítségével működik, amelyet csak egyszer jelenítenek meg nyers szöveges formátumban. Emellett ellenőrzik az eredetet (origin). A token és a domain engedélyezése ezért együtt tartozik; egy érvényes token nem elegendő, ha nem engedélyezett eredetből származik.
A munkamenet-JWT-ket és a widget-tokeneket nem szabad forráskód-tárolókba, nyilvános naplókba vagy dokumentációs példákba helyezni. Lejárat vagy visszavonás esetén az alkalmazásnak határozottan a tervezett megújítási vagy bejelentkezési folyamatot kell használnia.
A belső műszerfal- és főadminisztrátor-útvonalak nem részei a nyilvános fejlesztői API-nak. A sikeres bejelentkezés csak a szerepkör és az aktív bérlő keretein belül jogosít fel. Az integrációknak nem szabad belső végpontokat stabil nyilvános interfészként kezelniük.
Az „API-hitelesítés a Zentorban API-kulcs nélkül“ oldalra vonatkozóan tehát: az eleinte meglévő rövid szöveg egy megbízható útmutatóvá bővül, anélkül, hogy a megerősített termékállapoton kívüli termékfunkciókat ígérne. A mérvadóak a hitelesített tényforrások és a bérlő és a Zentor közötti látható felelősségmegosztás. eltérések esetén mindig pontosan meg kell adni ezt az URL-t, a érintett bérlőt és a megfigyelt lépést.
Az „api-authentifizierung“ (API-hitelesítés) munkafolyamat során minden lépést először ellenőrzött teszt esettel kell ellenőrizni. Döntő fontosságú, hogy a látható beállítás, a tényleges rendszerállapot és a várt eredmény összhangban legyen. Eltérések esetén a pontos időpont, az érintett bérlő, a használt csatorna és a változatlan hibaüzenet segít az elemzésben. A hozzáférési adatokat, tokeneket és személyes adatokat nem szabad képernyőképeken vagy támogatási szövegekben szerepeltetni.