1.4 KiB
1.4 KiB
Секреты и авторизация REST API
Crank может вызывать REST API без авторизации или с авторизацией через сохраненный секрет.
Секреты
Поддерживаемые типы:
- токен;
- логин и пароль;
- значение HTTP-заголовка;
- произвольный JSON.
Секреты шифруются ключом CRANK_MASTER_KEY. После создания или ротации значение нельзя прочитать через UI или API.
Профили авторизации
Профиль авторизации описывает, как применить секрет к REST-запросу:
Bearer token;Basic auth;- API key в заголовке;
- API key в query-параметре.
Операция хранит ссылку на профиль авторизации, а не само значение секрета.
Рекомендации
- Не вставляйте токены в статические заголовки операции.
- Используйте секреты и профили авторизации для всех чувствительных данных.
- Ротируйте секрет при подозрении на утечку.
- Не экспортируйте реальные секреты вместе с YAML-конфигурациями.