API Schlüssel
Eine Einrichtungsvorschlag mit den Installationsanweisungen und der vollständigen Markdown-Anleitung für diesen Plugin kopieren.
API-Schlüssel werden verwendet, um Anforderungen an das Capgo API zu authentifizieren. Schlüssel sind organisationsspezifisch und können RBAC-Rollen für eine fein granulierte Zugriffssteuerung zugewiesen werden. Jeder Schlüssel kann auch eine optionale Ablaufzeit haben und kann als „sicher“ (gehashter) Schlüssel erstellt werden, wobei der Plain-Text-Wert nur einmal angezeigt wird.
Mit einem API-Schlüssel
Abschnitt mit dem Titel „Mit einem API-Schlüssel“Passen Sie Ihren API-Schlüssel in den x-api-key Anforderungsheader ein:
curl -H "x-api-key: YOUR_API_KEY" https://api.capgo.app/...Der authorization Anforderungsheader wird auch akzeptiert, ist aber vor allem für JWT-Tokens vorgesehen. Wenn der Wert ein UUID-formatiertes API-Schlüssel ist, funktioniert es, aber x-api-key ist der empfohlene Header für alle Schlüsseltypen (einschließlich sicher/gespeicherter Schlüssel).
RBAC-Berechtigungen
Abschnitt mit dem Titel „RBAC-Berechtigungen“API Schlüssel nutzen das gleiche rollenbasierte Zugriffssteuerungssystem (RBAC) wie Benutzerkonten. Wenn Sie Schlüssel über die Webanwendung erstellen oder verwalten, können Sie Rollen auf zwei Ebenen zuweisen:
- Organisationsrolle — Definiert die Schlüssel-Basisrechte für die gesamte Organisation (z.B.
org_admin,org_member). - Anwendungsrollen — Optional pro-Anwendungsberechtigungen (z.B.
app_admin,app_developer,app_uploader,app_reader).
Wenn ein API-Schlüssel explizite Rollenzuweisungen hat, werden nur diese Zuweisungen für die Berechtigungsprüfungen ausgewertet. Die persönlichen Berechtigungen des Schlüsselbesitzers werden nicht durch die Schlüssel übernommen.

Organisationserstellungsberechtigung
Abschnitt mit dem Titel „Organisationserstellungsberechtigung“Die Erstellung von Organisationen mit einem API-Schlüssel verwendet nun eine explizite globale Berechtigung: org.create.
Diese Berechtigung ist von normalen Org/App-Rollenbindungen getrennt, da eine neue Organisation noch nicht existiert, wenn POST /organization/ Um Organisationen mit einem API-Schlüssel zu erstellen:
- Der API-Schlüssel muss
org.createinglobal_permissions. - Der gleiche API-Schlüssel muss auch eine aktuelle Organisation-gespeicherte
org_adminoderorg_super_adminBindung haben. - Neue API-Schlüssel erhalten keine
org.createstandardmäßig. Aktivieren Sie Erstellen von Organisationen zulassen bei der Erstellung oder Bearbeitung eines RBAC API-Schlüssels im Dashboard. - Existierende schreibberechtigte Org-Admin/Super-Admin API-Schlüssel wurden mit
org.createdamit bestehende Integrations können weiterhin Organisationen erstellen.
Wenn ein API-Schlüssel eine Organisation erstellt, Capgo übernimmt automatisch denselben API-Schlüssel als org_super_admin auf der neu erstellten Organisation. Dies ermöglicht es der Integration, die Organisation, die sie gerade erstellt hat, ohne manuelles separates Rollenzuweisung zu verwalten.
Wenn Sie einen API-Schlüssel über den API erstellen, fügen Sie global_permissions zusammen mit der Org-Admin-Zuweisung:
{ "name": "Provisioning key", "hashed": true, "bindings": [ { "role_name": "org_admin", "scope_type": "org", "org_id": "00000000-0000-0000-0000-000000000000" } ], "global_permissions": ["org.create"]}org.create nur auf die Erstellung von Organisationen anwendbar. Die Löschung einer Organisation erfordert weiterhin die Löscherecht auf der Zielorganisation, typischerweise über org_super_admin.
Secure (Hashed) Keys
Abschnitt mit dem Titel “Sichere (gehashte) Schlüssel”Wenn ein sicherer Schlüssel erstellt wird, generiert der Server das Schlüsselmaterial und gibt die plain-text-Wert einmal zurück. Nur ein Hash wird gespeichert. Das bedeutet:
- Der plain-text-Schlüssel kann nicht wiederhergestellt nach der Erstellung.
- Die Regeneration erzeugt einen neuen plain-text-Schlüssel (gezeigt einmal) und aktualisiert den gespeicherten Hash.
- Gehashte Schlüssel werden für die Produktionsverwendung empfohlen.
Einige Organisationen erzwingen gehashte Schlüssel über die enforce_hashed_api_keys Organisationsrichtlinie.
Abgelaufen
Abschnitt mit dem Titel “Abgelaufen”Schlüssel können einen optionalen Ablaufdatum haben. Abgelaufene Schlüssel werden im Berechtigungsprüfungsstapel abgelehnt.
Unternehmensrichtlinien können Folgendes erzwingen:
- Pflichtende Ablaufzeit (
require_apikey_expiration) — Alle neuen Schlüssel müssen eine Ablaufzeit haben. - Maximale TTL (
max_apikey_expiration_days) — Die Ablaufzeit darf nicht mehr als N Tage in der Vergangenheit liegen.
Sicherheitsbest Practices
Abschnitt mit dem Titel „Sicherheitsbest Practices“- Prinzip der geringsten Rechte: Zuweisen Sie dem Benutzer die am wenigsten privilegierten Rolle, die noch für die Funktion Ihres Integrationsdienstes erforderlich ist.
- Regelmäßige Rotation: Regenerieren Sie Ihre API-Schlüssel regelmäßig mithilfe der Regenerationsfunktion
- Sichere Speicherung: Speichere API-Schlüssel sicher und komme sie nie in die Versionskontrolle.
- Verwende Hashed Keys: Erstelle sichere (gehashte) Schlüssel für Produktionsintegrationen.
- Setz Ablaufdatum: Setze immer ein Ablaufdatum auf Schlüssel, die für temporäre oder CI/CD-Zugriffe verwendet werden.
- Anwendungsbereichsbeschränkungen: Beschränke Schlüssel auf bestimmte Apps mit dem minimal erforderlichen Rolle.
Gemeinsame Anwendungsfälle
Abschnitt mit dem Titel “Gemeinsame Anwendungsfälle”- CI/CD-Integration: Erstelle Schlüssel, die auf bestimmte Apps mit dem
app_uploaderoderapp_developerFunktion und Setzen einer Ablaufzeit - Automatisierte Bereitstellung: Verwende Schlüssel mit der
app_developerFunktion für automatisierte Bereitstellungs-Skripte - Überwachungstools: Erstelle Schlüssel mit der
app_readerFunktion für externe Überwachungs-Integrationen - Administratorzugriff: Verwende Schlüssel mit der
org_adminFunktion sparsam für administrative Tools - Drittanbieter-Integrationen: Erstelle Schlüssel mit eingeschränktem Zugriff auf bestimmte Apps mit der minimal erforderlichen Funktion
- Organisationsbereitstellung: Verwenden Sie einen
org_adminoderorg_super_adminRBAC-Schlüssel mitorg.createnur für vertrauenswürdige Automatisierung, die Organisationen erstellen muss
Weitergehen von API Schlüsseln
Abschnitt mit dem Titel “Weitergehen von API Schlüsseln”Wenn Sie API Schlüssel für die Planung von Authentifizierung und Kontoflüssen verwenden, verbinden Sie ihn mit @capgo/capacitor-social-login für die Implementierungsdetails in @capgo/capacitor-social-login, @capgo/capacitor-passkey für die Implementierungsdetails in @capgo/capacitor-passkey, @capgo/capacitor-native-biometric für die Implementierungsdetails in @capgo/capacitor-native-biometric, Zwei-Faktor-Authentifizierung für die Implementierungsdetails in Zwei-Faktor-Authentifizierung und SSO (Unternehmen) für die Implementierungsdetails in SSO (Unternehmen).