En-tête préféré
Pour la plupart des requêtes API, envoyez la clé sous forme de jeton Bearer :En-tête alternatif
Certaines intégrations utilisentx-api-key :
Paramètre de requête
Les anciens points de terminaison REST acceptent égalementapiKey dans la chaîne de requête :
Authentification SDK
Le Plato SDK envoie l’en-tête Bearer pour vous.PLATO_API_KEY sur le serveur. Ne l’exposez pas dans le navigateur JavaScript ou dans les applications mobiles.
Authentification de session
Le point de terminaison du profil utilise la session utilisateur connectée au lieu d’une clé API. Utilisez des points de terminaison basés sur une session uniquement lorsque la demande est effectuée pour un utilisateur connecté. Les intégrations de clé API doivent utiliser les routes de clé API documentées dans cette section.Sécurité clé
- Stockez les clés API dans des variables d’environnement ou dans un gestionnaire de secrets.
- Ne collez pas les clés dans du code public, des captures d’écran, des tickets d’assistance ou des documents.
- Faites pivoter les clés lorsqu’un propriétaire d’outil change.
- Supprimez les clés qui ne sont plus utilisées.
- Donnez à chaque clé le plus petit rôle qui permet encore à l’intégration de fonctionner.