34 lines
1.4 KiB
Markdown
34 lines
1.4 KiB
Markdown
# Секреты и авторизация REST API
|
|
|
|
Crank может вызывать REST API без авторизации или с авторизацией через сохраненный секрет.
|
|
|
|
## Секреты
|
|
|
|
Поддерживаемые типы:
|
|
|
|
- токен;
|
|
- логин и пароль;
|
|
- значение HTTP-заголовка;
|
|
- произвольный JSON.
|
|
|
|
Секреты шифруются ключом `CRANK_MASTER_KEY`. После создания или ротации значение нельзя прочитать через UI или API.
|
|
|
|
## Профили авторизации
|
|
|
|
Профиль авторизации описывает, как применить секрет к REST-запросу:
|
|
|
|
- `Bearer token`;
|
|
- `Basic auth`;
|
|
- API key в заголовке;
|
|
- API key в query-параметре.
|
|
|
|
Операция хранит ссылку на профиль авторизации, а не само значение секрета.
|
|
|
|
## Рекомендации
|
|
|
|
- Не вставляйте токены в статические заголовки операции.
|
|
- Используйте секреты и профили авторизации для всех чувствительных данных.
|
|
- Ротируйте секрет при подозрении на утечку.
|
|
- Не экспортируйте реальные секреты вместе с YAML-конфигурациями.
|
|
|