การยืนยันตัวตนผ่าน API
วิธีการทำงานของระบบเข้าสู่ระบบแดชบอร์ดและการฝัง Widget Embed Token — ไม่ใช่ระบบคีย์ API สำหรับนักพัฒนา
หน้า „การยืนยันตัวตน API ใน Zentor โดยไม่ใช้คีย์ API“ ครอบคลุมขอบเขตฟังก์ชันที่ระบุไว้ใน URL เนื้อหาที่มีอยู่ได้รับการเสริมด้วยขั้นตอนการทำงานจริง ข้อกำหนดเบื้องต้น และข้อจำกัดที่ทราบ Zentor ไม่มีระบบคีย์ API สำหรับนักพัฒนา สำหรับแดชบอร์ดจะใช้ Session-JWT ที่มีอายุสิบสองชั่วโมงและ Refresh-Token ที่มีอายุเจ็ดวัน ส่วน TOTP และ SSO เป็นตัวเลือกเสริม Widget-Embed-Token จะแสดงเป็นข้อความธรรมดาเพียงครั้งเดียวและผูกกับ Origin ที่ได้รับอนุญาต
Zentor ไม่มีระบบคีย์ API สำหรับนักพัฒนาแบบทั่วไป สำหรับแดชบอร์ดจะใช้ Session-JWT ที่มีอายุสิบสองชั่วโมงและ Refresh-Token ที่มีอายุเจ็ดวัน โดยมี TOTP และ SSO เป็นตัวเลือกเสริม
วิดเจ็ตใช้ Embed-Token ที่แสดงเป็นข้อความธรรมดาเพียงครั้งเดียว นอกจากนี้ยังมีการตรวจสอบ Origin ด้วย Token และการอนุญาตโดเมนจึงต้องใช้ร่วมกัน Token ที่ถูกต้องจาก Origin ที่ไม่ได้รับอนุญาตนั้นไม่เพียงพอ
Session-JWT และ Widget-Token ต้องไม่ถูกนำไปไว้ในที่เก็บซอร์สโค้ด บันทึกสาธารณะ หรือตัวอย่างในเอกสาร เมื่อหมดอายุหรือถูกเพิกถอน แอปพลิเคชันต้องใช้กระบวนการต่ออายุหรือเข้าสู่ระบบที่กำหนดไว้
เส้นทางภายในของแดชบอร์ดและ Master Admin ไม่ได้เป็นส่วนหนึ่งของ API สาธารณะสำหรับนักพัฒนา การเข้าสู่ระบบที่สำเร็จให้สิทธิ์เฉพาะภายในขอบเขตของบทบาทและผู้เช่าที่ใช้งานอยู่เท่านั้น การเชื่อมต่อต้องไม่ถือว่าปลายทางภายในเป็นอินเทอร์เฟซสาธารณะที่เสถียร
ดังนั้นสำหรับหน้า „การยืนยันตัวตน API ใน Zentor โดยไม่ใช้คีย์ API“ จึงหมายความว่า: ข้อความสั้นที่มีอยู่เดิมจะถูกขยายเป็นคำแนะนำที่เชื่อถือได้ โดยไม่สัญญาถึงฟังก์ชันของผลิตภัณฑ์ที่อยู่นอกเหนือสถานะผลิตภัณฑ์ที่ได้รับการยืนยัน แหล่งข้อเท็จจริงที่ได้รับการตรวจสอบและการแบ่งความรับผิดชอบที่ชัดเจนระหว่างผู้เช่าและ Zentor ยังคงเป็นเกณฑ์หลัก ในกรณีที่พบความคลาดเคลื่อน ควรระบุ URL นี้ ผู้เช่าที่ได้รับผลกระทบ และขั้นตอนที่สังเกตพบอย่างชัดเจนเสมอ
เมื่อทำงานกับ „api-authentifizierung“ ควรตรวจสอบแต่ละขั้นตอนด้วยกรณีทดสอบที่ควบคุมได้ก่อน สิ่งสำคัญคือการตั้งค่าที่มองเห็น สถานะจริงของระบบ และผลลัพธ์ที่คาดหวังต้องสอดคล้องกัน หากพบความคลาดเคลื่อน เวลาที่แน่นอน ผู้เช่าที่ได้รับผลกระทบ ช่องทางที่ใช้ และข้อความแสดงข้อผิดพลาดที่ไม่ได้แก้ไขจะช่วยในการวิเคราะห์ ทั้งนี้ ข้อมูลเข้าสู่ระบบ Token และเนื้อหาที่เป็นข้อมูลส่วนบุคคลต้องไม่ปรากฏในภาพหน้าจอหรือข้อความสำหรับฝ่ายสนับสนุน