אסימוני גישה
אסימונים לסקריפטים ולמערכות אוטומטיות: שני הסוגים, מה תחום ההרשאה שלהם, ולמה אסימון לעולם אינו חורג מבעליו.
אסימון גישה מחליף סיסמת דומיין בסקריפט או במשימה מתוזמנת. אפשר לצמצם אותו לפעולה אחת, לתת לו תאריך תפוגה ולבטל אותו — בלי לגעת בחשבון של אף אחד.
שני סוגים
| סוג | ההרשאות שלו | מתי משתמשים בו |
|---|---|---|
| אישי | מוצטלבות בכל בקשה מחדש עם ההרשאות הנוכחיות של הבעלים | כלי שאתם מריצים בשם עצמכם |
| שירות | נקבעו לפי הרשאות היוצר ברגע היצירה, ואינן משתנות אחר כך | משימה לילית או שילוב קבוע בין מערכות |
ההבדל נראה ביום שבו משתמש מאבד תפקיד. אסימון אישי מאבד באותו רגע את ההרשאות שהתפקיד נתן, בלי שאיש נגע בו. אסימון שירות ממשיך לעבוד — וזו הנקודה שלו: סקריפט לילי לא אמור ליפול ביום שבו מי שהקים אותו עוזב. יצירת אסימון שירות דורשת הרשאה נפרדת, והביטול הוא הבקרה עליו.
תחומי ההרשאה הם מפתחות הרשאה
בורר התחומים הוא אותו קטלוג של תפקידים והרשאות, עם אותם סולמות גישה ואותן פעולות. יש גם קיצור ״העתק הרשאות מתפקיד״.
הרשימה מתחילה ריקה. הרשאה שאין לכם אינה ניתנת לסימון כלל, ומופיע לצידה ההסבר — יצירה שהייתה מחזירה בשקט אסימון חלש יותר ממה שביקשתם היא בדיוק התקלה שמאתרים בשלוש לפנות בוקר.
היצירה, ופעם אחת בלבד
הסוד מוצג פעם אחת, ברגע היצירה. הוא אינו נשמר במערכת — נשמרת רק חתימה שלו — ולכן אין ״הצג שוב״. אסימון שאבד מוחלף ברענון.
מה שכן נשמר ומוצג הוא המזהה הציבורי: מחרוזת קצרה שאינה סוד, אפשר לצטט אותה בפנייה לתמיכה, והיא מה שמופיע ביומן השינויים.
תפוגת ברירת המחדל היא 90 יום, והבורר מציע גם 30, 60 ושנה. ״ללא תפוגה״ קיים אבל דורש אישור מפורש בתיבת סימון נפרדת — כך נצברים אישורי גישה שאיש אינו זוכר.
לכל משתמש יש מכסת אסימונים פעילים. במכסה מלאה יש לבטל אחד קיים לפני יצירת חדש; זו לא מגבלה טכנית אלא בקרה על כך שרשימת האישורים תישאר כזו שאפשר לעבור עליה.
הרשימה
הטבלה מציגה שם, סוג, מספר ההרשאות, שימוש אחרון, מאיזו כתובת, תפוגה ומצב. מי שמחזיק בהרשאת ניהול כל האסימונים רואה גם עמודת בעלים, ואת האסימונים של כולם.
| מצב | פירושו |
|---|---|
| פעיל | תקף, וכבר נעשה בו שימוש |
| טרם שימש | תקף, ומעולם לא הוצג לשרת |
| מושבת | כובה במתג, וניתן להחזרה |
| פג תוקף | עבר תאריך התפוגה |
| בוטל | הופסק לצמיתות |
המצב נקבע בשרת לפי סדר עדיפות אחד — ביטול גובר על תפוגה, ותפוגה גוברת על המתג — כדי שהטבלה, החלונית והתראה עתידית לא יוכלו לומר שלושה דברים שונים על אותו אסימון.
רענון, ביטול, מחיקה
רענון יוצר סוד חדש לאותו שם ולאותן הרשאות. האסימון הישן נשאר תקף למשך תקופת חפיפה שאתם בוחרים — יום, שבוע או חודש — או ״כעת״ לניתוק מיידי — כדי שאפשר יהיה להחליף אותו במערכת שמשתמשת בו בלי השבתה.
ביטול בלתי הפיך. כל מי שמשתמש באסימון מקבל שגיאת הרשאה מיד, והשורה נשארת כתיעוד: מי ביטל, מתי, ומאיזו כתובת נעשה בו שימוש לאחרונה.
מחיקה מסירה גם את התיעוד. אם המטרה היא רק לעצור אסימון, ביטול עדיף.
איך שולחים אותו
בכותרת X-API-Key, או כ-Authorization: Bearer. הסוד עצמו אינו נכתב לאף יומן, לאף רשומת ביקורת ולאף הודעת שגיאה; הערך היחיד שמופיע שם הוא המזהה הציבורי.
עודכן
העמוד הזה נמצא בקובץ content/docs/he/v1/admin/api-tokens.mdx