Zum Inhalt springen

API Schlüssel

API-Schlüssel verwenden die role-basierte Zugriffssteuerung (RBAC). Ein Schlüssel kann eine Organisationseinheit-Rolle, Anwendungsbereichs-Bindungen oder beide haben. Jede Anwendungsbereichs-Bindung bleibt mit der zugehörigen Anwendung verbunden. Für die geringste Privilegien sollten Sie einen Schlüssel auf ausgewählte Anwendungen beschränken, anstatt eine Organisationseinheit-Rolle zuzuweisen.

Navigieren Sie zu Einstellungen > Organisation > API-Schlüssel auf console.capgo.app/settings/organization/api-keys.

Die Seite zeigt zwei Abschnitte an:

  • RBAC-Schlüssel — Schlüssel mit zugewiesenen Rollen (empfohlen). Diese Schlüssel verwenden das neue role-basierte Berechtigungssystem.
  • Legacy Keys — Ältere Schlüssel, die das einfache Modus-basierte System (read, upload, write, all) ohne Rollenzuweisungen verwenden.
API Schlüsselliste-Seite mit RBAC- und Legacy-Sektionen
  1. Klicken Sie auf den ”+” Schaltfläche oben auf der RBAC-Schlüsseltabelle.

  2. Besetzen Sie die Schlüsselinformationen:

    • Name (Pflichtfeld) — Eine beschreibende Bezeichnung für den Schlüssel (z. B. „CI/CD Deploy“ oder „Monitoring Read-Only“).
    • Sichere Schlüssel erstellen (optional) — Wenn aktiviert, wird der Schlüssel serverseitig gehasht. Der plain-text-Schlüssel wird nur einmal nach der Erstellung angezeigt und kann später nicht mehr abgerufen werden. nur einmal nach der Erstellung und kann später nicht mehr abgerufen werden.
    • Ablaufdatum setzen (optional) — Wählen Sie einen Zeitpunkt, ab dem der Schlüssel nicht mehr funktioniert. Einige Organisationen erzwingen eine obligatorische Ablaufzeit durch Richtlinie.
API Schlüssel erstellungsformular mit Name, sichere Schlüssel-Option und Ablaufdatum
  1. Wählen Sie den Schlüsselscope:

    • Organisationsweite Zugriffsberechtigung — Wählen Sie eine Organisationsrolle um Basisrechte innerhalb der Organisation zu definieren. Verfügbar sind Rollen, die von Ihrem eigenen Rollenlevel abhängen:
      • Keine — Keine Organisationsebene-Zugriffsberechtigung.
      • Mitglied — Grundlegender Leserecht Zugriff auf die Organisation.
      • Administrator — Vollständiger Administratorzugriff auf die Organisation und alle ihre Apps.
    • Apps nur Zugriff — Aktivieren Beschränken Sie diesen Schlüssel auf ausgewählte Apps. Jedes App-Binding bleibt mit derjenigen App verbunden, die dieser App gehört; Diese Modus umfasst nur eine Organisationsebene RBAC-Rolle.
  2. Wenn der Schlüssel Organisationen über die öffentliche API erstellen muss, aktivieren Sie Erstellen von Organisationen zulassen.

    Dies fügt die globale org.create Berechtigung hinzu. Der Schlüssel benötigt auch eine organisationsskalierte org_admin oder org_super_admin Zulassung. Die Schlüssel benötigt auch eine organisationsskalierte Zulassung. In der Konsole wird durch Auswahl von Admin org_admin binding. When this key creates a new organization, Capgo automatically assigns the key as Super Admin on that new organization.

  3. Zulassung erstellt. Wenn dieser Schlüssel eine neue Organisation erstellt, wird __CAPGO_KEEP_0__ automatisch als Super Admin auf dieser neuen Organisation zugewiesen.

    • Um Anwendungen Zugriff zu gewähren: Wenn Limit this key to selected apps aktiviert ist, wählen Sie eine Organisation unter um ihre Apps zu enthüllen. Die ausgewählten App-Bindungen bleiben mit ihren eigenen Organisationen verbunden; diese Filterung gewährt keine Organisationseinblick.
    • Klicken ”+ Add App”App auswählen, dann eine Rolle zuweisen:
      • App-Leser — Nur-Lese-Zugriff auf die App.
      • App-Herausgeber — Neuere Pakete hochladen kann.
      • App-Entwickler — Pakete hochladen, Geräte verwalten, native Builds auslösen und Kanal-Einstellungen aktualisieren kann.
      • App-Administrator — Vollzugriff auf die App.
      • App-Vorschau — Vorschau CI/CD-Zyklus: Laden Sie ein Bundle hoch und erstellen Sie einen Vorschaukanal. Der Kanal erhält automatische, kanal-grenzende Lebenszyklusrechte nur für diese Schlüssel.
  4. Klicken Sie “Erstellen”.

  5. Wenn Sie überprüft haben Sicheren Schlüssel erstellen, ein Modalfenster zeigt den Klartextschlüssel an. Kopieren Sie ihn sofort — er kann nicht nach dem Schließen des Modalfensters wiederhergestellt werden.

Einmaliger API-Schlüssel-Sekret-Modalfenster mit Kopierknopf

Verwenden Sie einen App-Vorschau-Schlüssel für Vorschau-Workflows

Abschnitt mit dem Titel ‘Verwenden Sie einen App-Vorschau-Schlüssel für Vorschau-Workflows’

Verwenden App-Vorschau für CI, die eine temporäre, nicht öffentliche Vorschaukanal erstellt, ein Paket hochlädt und promotet und beide, den Kanal und das Paket, entfernt. Es hat keinen Zugriff auf das Lebenszyklus eines bestehenden Standard- oder Hauptkanals.

  1. Erstelle eine RBAC-Schlüssel und aktiviere Beschränke diesen Schlüssel auf ausgewählte Apps.
  2. Unter Organisationen, um Apps zu filtern, wähle die Organisation aus, um ihre Apps anzuzeigen; jede ausgewählte App bleibt mit ihrer eigenen Organisation verbunden.
  3. Füge nur die App oder Apps hinzu, die für Vorschau-Deployments verwendet werden.
  4. Wähle App-Vorschau für jede ausgewählte App.
  5. Erstellen Sie einen sicheren Schlüssel, setzen Sie eine Ablaufzeit ein, wenn dies angebracht ist, und speichern Sie ihn in Ihrem CI-Secret-Manager.

Diese ausgewählten-Anwendungen- nur-Modus lässt eine Organisationseinheit-Rolle aus; es tut nicht app_preview entfernen die Organisationseinheit-Zuordnung. Jeder

Bindung bleibt auf die ausgewählte Anwendung und die von dieser Anwendung besitzende Organisation beschränkt.Erlauben Sie
app_preview Berechtigungen und Grenzenapp.read, app.read_bundles, app.upload_bundleauf der ausgewählten Anwendung app.create_channel.
, und channel_preview AutomatischeBindung. Wenn dieser Schlüssel einen Kanal erstellt, Capgo gibt dem Schlüssel automatisch die Berechtigung channel.read, channel.promote_bundleund channel.delete für diesen Kanal nur.

app_preview behält app.read, sodass der Schlüssel möglicherweise Kanalmetadata in der ausgewählten App auflistet. Die automatische Kindbindung ist ein Verwaltung Grenze: Sie gewährt keine Lebenszyklusmutationen für Kanäle, die der Schlüssel nicht erstellt hat.

Capgo registriert auch, welcher App Preview-Schlüssel ein Bundle hochgeladen hat. Der Schlüssel kann nur sein eigenes Bundle auf jedem von ihm erstellten Vorschaukanal setzen und dieses Paar gemeinsam aufräumen. Er erhält keine Kanalbindung für einen bestehenden Standard- oder Hauptkanal, einen von einem anderen Vorschau-Schlüssel erstellten Kanal oder ein anderes Schlüssels Bundle.

Für einen typischen CI-Job verwenden Sie einen eindeutigen Kanalnamen pro Pull-Request:

Terminalfenster
APP_ID="com.example.app"
PREVIEW_CHANNEL="pr-123"
BUNDLE_VERSION="1.2.3-pr.123"
npx @capgo/cli@latest bundle upload "$APP_ID" \
--apikey "$CAPGO_API_KEY" \
--path ./dist \
--channel "$PREVIEW_CHANNEL" \
--bundle "$BUNDLE_VERSION"
npx @capgo/cli@latest channel delete "$PREVIEW_CHANNEL" "$APP_ID" \
--apikey "$CAPGO_API_KEY" \
--delete-bundle \
--success-if-not-found

Für einen neuen Kanal bundle upload --channel erstellt den Kanal, lädt das Bundle hoch und promotet es in einem Flow. Die letzte Anweisung verwendet eine enge atomische Aufräumroute: Sie gelingt nur, wenn der Schlüssel den Vorschaukanal und dessen verbundenes, ungeteiltes Bundle besitzt. App-Vorschau hat noch keine allgemeine bundle.deleteFunktion, daher kann sie einen beliebigen Bundle nicht löschen.

Siehe das Zugriffssteuerungsreferenz für die volle Grenze.

Klicken Sie auf das Schraubenzieher-Symbol (Verwalten) neben jedem RBAC-Schlüssel in der Liste. Dies öffnet die Detailseite des Schlüssels, auf der Sie Folgendes tun können:

  • Den Schlüssel benennen.
  • Den Organisationsberechtigungsstatus.
  • aktivieren oder deaktivieren Erstellen von Organisationen zulassen wenn die Taste eine Admin-Rolle in der Organisation hat.
  • Hinzufügen, entfernen oder ändern Anwendungsrollen.

Klicken “Änderungen speichern” wenn fertig.

API-Schlüssel-Edit-Seite mit aktuellen Rolleneinstellungen

Um den geheimen Wert eines API-Schlüssels zu regenerieren, klicken Sie auf das aktualisierungs-Symbol (Regenerate) auf jeder Schlüssel in der Liste.

Ein Bestätigungsdialog erscheint. Nach Bestätigung:

  • Für sichere (gehashte) Schlüssel: Ein neuer Textschlüssel wird generiert und einmal in einem Modalfenster angezeigt. Kopieren Sie ihn sofort.
  • Für Textschlüssel: Der Schlüsselwert wird serverseitig neu generiert.

Jede Integration mit dem alten Schlüsselwert funktioniert sofort nicht mehr.

API Schlüsselregenerierung-Bestätigung

Klicken Sie auf das Müllsymbol auf jede Schlüssel in der Liste. Bestätigen Sie die Löschung im Dialog.

Der Schlüssel wird sofort widerrufen — jede Anfrage, die ihn verwendet, schlägt fehl.

API-Schlüssellöschungsbestätigungsdialog

Wenn Sie Schlüssel in der Alt Schlüssel Sektion (Schlüssel ohne Rollenzuweisungen) sehen, verwenden diese das ältere Modus-basierte Berechtigungssystem (read, upload, write, allSie funktionieren noch, nutzen aber nicht die Vorteile des RBAC fein aufgeschlüsselten Berechtigungssystems.

Alt Schlüssel können regeneriert und gelöscht werden, aber nicht bearbeitet werden, um RBAC-Rollen hinzuzufügen. Wir empfehlen, neue RBAC-Schlüssel zu erstellen und Alt-Schlüssel zu löschen, wenn möglich.

Wenn Sie Legacy-Schlüssel direkt verwalten müssen, können Sie sie immer noch unter console.capgo.app/dashboard/apikeysDieser Seite ist veraltet und wird in einer zukünftigen Aktualisierung entfernt.

Wenn Sie API Schlüsseln zum Planen von Dashboard und API-Operationen verwenden, verbinden Sie es mit API Überblick für die Implementierungsdetails in API Überblick Einführung für die Implementierungsdetails in Einführung API Schlüssel für die Implementierungsdetails in API Schlüssel Geräte für die Implementierungsdetails in Geräte, und Pakete für die Implementierungsdetails in Pakete.