API-Schlüssel
Erstellen, verwenden, rotieren und widerrufen Sie API-Schlüssel für sicheren serverseitigen API-Zugriff.
RIXL authentifiziert API-Anfragen mit projektbezogenen Schlüsseln, die im Header X-API-Key gesendet werden.
Nur serverseitig
Legen Sie API-Schlüssel niemals in Frontend-Code, mobilen Binärdateien oder öffentlichen Repositorys offen.
Einen API-Schlüssel erstellen
Öffnen Sie Ihr Projekt im Dashboard und navigieren Sie zu Einstellungen → API-Schlüssel.
Klicken Sie auf API-Schlüssel erstellen und wählen Sie einen beschreibenden Namen (Beispiel: prod-ingest-service).
Kopieren Sie den Schlüssel sofort und speichern Sie ihn in Ihrem Secret-Manager oder in Umgebungsvariablen.
Nur einmal angezeigt
Der rohe Schlüsselwert wird nur einmal bei der Erstellung angezeigt. Falls er verloren geht, widerrufen Sie ihn und erstellen Sie einen neuen Schlüssel.
Anfragen authentifizieren
Verwenden Sie die API-Basis-URL https://api.rixl.com und fügen Sie bei jeder Anfrage X-API-Key hinzu.
curl -X GET "https://api.rixl.com/projects" \
-H "X-API-Key: YOUR_PROJECT_API_KEY"const response = await fetch("https://api.rixl.com/projects", {
headers: {
"X-API-Key": process.env.RIXL_API_KEY,
},
});Einrichtung überprüfen
Senden Sie eine Leseanfrage mit Ihrem Schlüssel:
curl -X GET "https://api.rixl.com/projects" \
-H "X-API-Key: YOUR_PROJECT_API_KEY"200bedeutet, dass die Authentifizierung funktioniert.401bedeutet in der Regel einen fehlenden, fehlerhaften, widerrufenen oder abgelaufenen Schlüssel.403bedeutet in der Regel eine nicht übereinstimmende Projekt-/Schlüsselberechtigung.
Schlüssel rotieren und widerrufen
- Erstellen Sie einen Ersatzschlüssel.
- Verteilen Sie den neuen Schlüssel an alle Dienste.
- Bestätigen Sie, dass der Datenverkehr den neuen Schlüssel verwendet.
- Widerrufen Sie den alten Schlüssel.
Widerrufen Sie kompromittierte oder ungenutzte Schlüssel sofort.
Sicherheits-Checkliste
- Verwenden Sie separate Schlüssel pro Umgebung (
dev,staging,prod). - Verwenden Sie separate Schlüssel pro Dienst, um Auditierbarkeit und Schadensbegrenzung zu verbessern.
- Verwenden Sie beschreibende Schlüsselnamen für Dienstzuständigkeit und Audits.
- Bewahren Sie Schlüssel in Secret-Managern auf, nicht im Quellcode.
- Überwachen Sie wiederholte
401-/403-Fehler und richten Sie Warnungen dafür ein.