Autenticazione API e token

Impari a creare e gestire token API con permessi scoped. Protegga le Sue integrazioni con corrette pratiche autenticazione.

conversations:read - Visualizza conversazioni

Verifichi che il token sia corretto e completo

Controlli che il token non sia stato revocato

Si assicuri di usare autenticazione Bearer

Confermi che non ci siano spazi extra nell'header

I token API sono credenziali sicure che consentono alle applicazioni e alle integrazioni di autenticarsi con l'API REST di SendSeven senza esporre la password. Invece di utilizzare un singolo token master con accesso illimitato, SendSeven supporta token con ambiti specifici: ogni token puo' essere limitato a permessi specifici come la lettura dei messaggi, l'invio di broadcast, la gestione dei webhook o l'accesso ai report. Questo segue le best practice di sicurezza applicando il principio del privilegio minimo. Puoi creare token illimitati, ciascuno con nomi e permessi diversi, e revocare qualsiasi token istantaneamente se compromesso o non piu' necessario.

Un account SendSeven (registrati gratuitamente su app.sendseven.com)

Ruolo Admin o Owner nel tuo workspace SendSeven

Pagina Impostazioni di SendSeven che mostra la sezione Token API vuota prima della creazione di qualsiasi token

Finestra di creazione Token API che mostra il campo nome e gli ambiti di autorizzazione come lettura, scrittura e webhook

Popup di token creato con successo che mostra il token API generato da copiare prima che scompaia

Questa e' l'unica volta in cui vedrai il token completo. Se lo perdi, dovrai crearne uno nuovo. Conservalo in modo sicuro nelle variabili d'ambiente o in un secrets manager.

Token API attivo che mostra gli ambiti di autorizzazione assegnati e le opzioni di gestione in SendSeven

Non inserire mai i token direttamente nel codice sorgente. Usa variabili d'ambiente o un secrets manager.

Crea periodicamente nuovi token e revoca quelli vecchi, specialmente per i sistemi in produzione. Questo limita l'esposizione in caso di compromissione.

Usa token separati per ogni integrazione

Crea token diversi per integrazioni diverse. Se un token viene compromesso, puoi revocarlo senza influire sugli altri servizi.

Richiedi solo gli ambiti di cui la tua integrazione ha effettivamente bisogno. Segui il principio del privilegio minimo per ridurre i rischi.

Elimina i token non piu' in uso. Controlla regolarmente la lista dei token e rimuovi quelli obsoleti.

  1. Genera una chiave API
  2. Comprendi i metodi di autenticazione
  3. Aggiungi la chiave API agli header della richiesta
  4. Gestisci gli errori di autenticazione
  5. Ruota le chiavi API in sicurezza
  6. Configura i permessi della chiave API

FAQ

Cosa sono gli ambiti API?

Gli ambiti API definiscono i permessi del token. Invece di concedere accesso completo, puoi limitare i token ad azioni specifiche come la lettura dei contatti, l'invio di messaggi, la gestione dei webhook o l'accesso ai report. Questo segue il principio del privilegio minimo per la sicurezza.

Posso creare piu' token?

Si'. Puoi creare token API illimitati, ciascuno con ambiti e nomi diversi. Utile per assegnare a integrazioni di terze parti o membri del team solo i permessi necessari.

I token API hanno una scadenza?

I token API non scadono automaticamente. Rimangono validi fino alla revoca manuale. Puoi monitorare i token attivi nella dashboard delle impostazioni API.

Come si usa il token nelle chiamate API?

Includi il token come Bearer token nell'header Authorization. Esempio: Authorization: Bearer your_api_token_here. Tutte le richieste vengono inviate tramite HTTPS.

Posso revocare un token istantaneamente?

Si'. Qualsiasi token puo' essere revocato istantaneamente dalla pagina delle impostazioni API. La revoca e' immediata: il token smette di funzionare subito per tutte le nuove richieste.

Quali sono gli ambiti di autorizzazione disponibili?

SendSeven offre ambiti granulari tra cui: messages:read/write, contacts:read/write, channels:read/write, reports:read, webhooks:read/write, integrations:read/write e audit:read per il logging di conformita'.

Come funziona il rate limiting delle richieste API?

I limiti di frequenza API dipendono dal tuo piano. Gli header di rate limit vengono restituiti con ogni risposta per monitorare l'utilizzo. Contatta il supporto se hai bisogno di limiti piu' elevati.