Tạo tài khoản
Quay lại blog
Hướng dẫn

Quản lý vòng đời API key

Quản lý MangoOTP API key từ tạo an toàn, giới hạn IP, sử dụng và giám sát đến thu hồi, thay thế và luân chuyển webhook secret.

API key cần có chủ sở hữu, mục đích và thời điểm xem xét dù chưa hết hạn. Quản lý vòng đời giúp giảm thời gian và số hệ thống bị ảnh hưởng khi vô tình lộ.

Lập kế hoạch trước khi tạo

Xác định ứng dụng, người chịu trách nhiệm, địa chỉ đi ra, endpoint cần dùng, nơi lưu bí mật, liên hệ giám sát và cách thay.

Với “Quản lý vòng đời API key”, hãy xem “Lập kế hoạch trước khi tạo” là một điểm kiểm tra riêng, không phải lý do để thay đổi nhiều điều cùng lúc. Ghi lại kết quả, thời gian và mã liên quan, rồi chỉ thực hiện một bước có căn cứ.

Nhận bản rõ một lần

MangoOTP chỉ trả key có tiền tố mago_live_ trong phản hồi tạo. Lưu thẳng vào hệ thống bí mật và không sao chép vào ticket.

Với “Quản lý vòng đời API key”, hãy xem “Nhận bản rõ một lần” là một điểm kiểm tra riêng, không phải lý do để thay đổi nhiều điều cùng lúc. Ghi lại kết quả, thời gian và mã liên quan, rồi chỉ thực hiện một bước có căn cứ.

Duy trì danh sách IP

Danh sách không rỗng là bắt buộc. Dùng dải IPv4 hoặc CIDR hẹp nhất và cập nhật trước khi địa chỉ triển khai thay đổi.

Với “Quản lý vòng đời API key”, hãy xem “Duy trì danh sách IP” là một điểm kiểm tra riêng, không phải lý do để thay đổi nhiều điều cùng lúc. Ghi lại kết quả, thời gian và mã liên quan, rồi chỉ thực hiện một bước có căn cứ.

Chỉ một key hoạt động

Mỗi người dùng có tối đa một key hoạt động. Không tạo key chồng lấn hoặc chia sẻ giữa các chủ sở hữu không liên quan.

Với “Quản lý vòng đời API key”, hãy xem “Chỉ một key hoạt động” là một điểm kiểm tra riêng, không phải lý do để thay đổi nhiều điều cùng lúc. Ghi lại kết quả, thời gian và mã liên quan, rồi chỉ thực hiện một bước có căn cứ.

Giám sát bằng định danh an toàn

Dùng tiền tố hiển thị, kết quả, code và traceId. Không log key thô, hash lưu trữ hoặc header xác thực.

Với “Quản lý vòng đời API key”, hãy xem “Giám sát bằng định danh an toàn” là một điểm kiểm tra riêng, không phải lý do để thay đổi nhiều điều cùng lúc. Ghi lại kết quả, thời gian và mã liên quan, rồi chỉ thực hiện một bước có căn cứ.

Thu hồi khi lộ hoặc dừng

Thu hồi làm key mất hiệu lực ngay và biến mất khỏi danh sách hoạt động. Xác nhận hệ thống phụ thuộc dừng dùng.

Với “Quản lý vòng đời API key”, hãy xem “Thu hồi khi lộ hoặc dừng” là một điểm kiểm tra riêng, không phải lý do để thay đổi nhiều điều cùng lúc. Ghi lại kết quả, thời gian và mã liên quan, rồi chỉ thực hiện một bước có căn cứ.

Tạo key thay thế có kế hoạch

Chỉ tạo thay thế sau khi key cũ bị thu hồi. Cập nhật cấu hình bảo vệ và chạy yêu cầu kiểm tra nhỏ.

Với “Quản lý vòng đời API key”, hãy xem “Tạo key thay thế có kế hoạch” là một điểm kiểm tra riêng, không phải lý do để thay đổi nhiều điều cùng lúc. Ghi lại kết quả, thời gian và mã liên quan, rồi chỉ thực hiện một bước có căn cứ.

Quản lý webhook secret riêng

Webhook thuộc key hoạt động. Secret ký chỉ hiển thị khi tạo hoặc luân chuyển và phải được lưu, thay riêng.

Với “Quản lý vòng đời API key”, hãy xem “Quản lý webhook secret riêng” là một điểm kiểm tra riêng, không phải lý do để thay đổi nhiều điều cùng lúc. Ghi lại kết quả, thời gian và mã liên quan, rồi chỉ thực hiện một bước có căn cứ.

Danh sách kiểm tra thực tế

  1. Xác minh “Lập kế hoạch trước khi tạo”, lưu kết quả và chỉ tiếp tục khi hành động kế tiếp đã rõ ràng.
  2. Xác minh “Nhận bản rõ một lần”, lưu kết quả và chỉ tiếp tục khi hành động kế tiếp đã rõ ràng.
  3. Xác minh “Duy trì danh sách IP”, lưu kết quả và chỉ tiếp tục khi hành động kế tiếp đã rõ ràng.
  4. Xác minh “Chỉ một key hoạt động”, lưu kết quả và chỉ tiếp tục khi hành động kế tiếp đã rõ ràng.
  5. Xác minh “Giám sát bằng định danh an toàn”, lưu kết quả và chỉ tiếp tục khi hành động kế tiếp đã rõ ràng.
  6. Xác minh “Thu hồi khi lộ hoặc dừng”, lưu kết quả và chỉ tiếp tục khi hành động kế tiếp đã rõ ràng.
  7. Xác minh “Tạo key thay thế có kế hoạch”, lưu kết quả và chỉ tiếp tục khi hành động kế tiếp đã rõ ràng.
  8. Xác minh “Quản lý webhook secret riêng”, lưu kết quả và chỉ tiếp tục khi hành động kế tiếp đã rõ ràng.

Trạng thái cuối cùng và lịch sử tài khoản là nguồn xác nhận kết quả. Không gửi mật khẩu, mã xác minh đầy đủ, bí mật xác thực, access token, API key hoặc giấy tờ chưa che. Xem thêm tại Trung tâm trợ giúp MangoOTP.