Аккаунт и приватность

Доступ к аккаунту и секреты интеграций

Аккаунт и интеграции

Веб-кабинет использует сессию входа. Для серверных интеграций создавайте отдельные API-ключи в Настройки → API: не копируйте токен браузерной сессии в production-сервис.

В админке, в карточке пользователя, доступны те же ключи. Отзыв администратором и отзыв владельцем действуют на один и тот же доступ. Выдача нового ключа не подменяет существующий автоматически.

Ключи с правом models позволяют расходовать баланс на запросы к моделям. Право agents открывает операции с агентами, расписаниями, процессами и получателями вебхуков. Это доступ к ресурсам аккаунта, не к одной выбранной задаче. Давайте интеграции только необходимые права.

Три разных секрета

  • API-ключ olesa_sk_… авторизует запросы вашего сервера к O·LESA.
  • Секрет вебхука whsec_… проверяет, что уведомление пришло от O·LESA и его тело не изменилось.
  • Токены подключённых сервисов дают агентам доступ к соответствующим внешним системам. Их права настраиваются и у этих провайдеров.

Храните значения в менеджере секретов или защищённом окружении сервера. Не коммитьте их в Git, не включайте в клиентский JavaScript и не публикуйте в логах. Полное значение нового API-ключа и секрета вебхука показывается только при создании.

Если доступ больше не нужен

Отзовите API-ключ в настройках. Это блокирует новые запросы, но не отменяет уже принятые задачи, расписания или вебхуки. Ненужные расписания остановите отдельно, получателей вебхуков отключите отдельно.

При утечке секрета вебхука создайте нового получателя, обновите проверку подписи у себя и отключите старого. При утечке токена внешнего сервиса отзовите его также на стороне этого сервиса.

События вебхуков содержат результат агента. Подключайте только контролируемые вами адреса и учитывайте доступ сотрудников к журналам и очередям получателя.