Панель
API Ключи
Управление API ключами для программного доступа к панели
API ключи позволяют внешним скриптам, инструментам автоматизации или сторонним приложениям взаимодействовать с API панели PasarGuard. Каждый API ключ привязан к определенной учетной записи администратора и может либо наследовать его права, либо использовать индивидуально настроенные ограничения.
Создать API Ключ
- Перейдите в раздел API ключи в боковом меню панели.
- Нажмите Создать API ключ.
- Введите понятное Название (например,
Синхронизация биллинга). - Выберите Администратора, от имени которого ключ будет проходить аутентификацию.
- Укажите необязательную Заметку для описания назначения ключа.
- Настройте права доступа:
- Наследовать права админа: включите этот переключатель, чтобы автоматически использовать текущие права роли этого администратора.
- Собственные права: выключите этот переключатель, чтобы вручную настроить конкретные области и действия (чтение, создание, обновление, удаление) для этого ключа.
- Укажите необязательную Дату истечения, если хотите ограничить срок действия ключа.
- Нажмите Сохранить.
- Скопируйте API Ключ: сгенерированный секретный ключ будет показан только один раз. Скопируйте его и сохраните в надежном менеджере паролей или файле конфигурации. Восстановить или показать его повторно невозможно.
Действия
- Изменить: изменить название, заметку, настройки прав, срок действия или статус ключа (Активен/Отключен).
- Отозвать и перевыпустить: немедленно аннулировать текущий секретный ключ и сгенерировать новый с теми же настройками. Используйте это, если ключ был скомпрометирован или требуется его плановая ротация.
- Удалить: безвозвратно удалить API ключ. Любой запрос с использованием этого ключа сразу вернет ошибку авторизации.
- Массовое удаление: выберите несколько API ключей и удалите их одновременно для очистки неиспользуемых учетных данных интеграции.
Рекомендации по безопасности
- Принцип наименьших привилегий: по возможности отключайте наследование прав администратора и указывайте только те конкретные права, которые действительно требуются для интеграции.
- Установка сроков действия: задавайте дату истечения для временных интеграций, чтобы минимизировать риски в случае утечки данных.
- Использование ID ключа: у каждого API ключа в таблице есть уникальный ID ключа (Key ID). Используйте этот ID для идентификации ключа в логах сервера, не раскрывая сам секретный ключ.
- Отключение неактивных ключей: если API ключ временно не используется, смените его статус на Отключен вместо удаления, чтобы в будущем его можно было легко активировать повторно.
Использование API Ключа
Вы можете выполнять аутентификацию HTTP-запросов к REST API панели, передавая созданный ключ одним из следующих способов:
1. Пользовательский HTTP-заголовок (Рекомендуется)
Передайте ключ в заголовке X-Api-Key вашего HTTP-запроса:
curl -H "X-Api-Key: pg_key_xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx" \
https://your-panel-domain/api/admin/users2. Стандартный заголовок Authorization
В качестве альтернативы вы можете использовать стандартный заголовок Authorization с префиксом apikey:
curl -H "Authorization: apikey pg_key_xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx" \
https://your-panel-domain/api/admin/users