Refresh community demo and docs
This commit is contained in:
@@ -0,0 +1,33 @@
|
||||
# Секреты и авторизация REST API
|
||||
|
||||
Crank может вызывать REST API без авторизации или с авторизацией через сохраненный секрет.
|
||||
|
||||
## Секреты
|
||||
|
||||
Поддерживаемые типы:
|
||||
|
||||
- токен;
|
||||
- логин и пароль;
|
||||
- значение HTTP-заголовка;
|
||||
- произвольный JSON.
|
||||
|
||||
Секреты шифруются ключом `CRANK_MASTER_KEY`. После создания или ротации значение нельзя прочитать через UI или API.
|
||||
|
||||
## Профили авторизации
|
||||
|
||||
Профиль авторизации описывает, как применить секрет к REST-запросу:
|
||||
|
||||
- `Bearer token`;
|
||||
- `Basic auth`;
|
||||
- API key в заголовке;
|
||||
- API key в query-параметре.
|
||||
|
||||
Операция хранит ссылку на профиль авторизации, а не само значение секрета.
|
||||
|
||||
## Рекомендации
|
||||
|
||||
- Не вставляйте токены в статические заголовки операции.
|
||||
- Используйте секреты и профили авторизации для всех чувствительных данных.
|
||||
- Ротируйте секрет при подозрении на утечку.
|
||||
- Не экспортируйте реальные секреты вместе с YAML-конфигурациями.
|
||||
|
||||
Reference in New Issue
Block a user