Skip to main content
رمز API هو بيانات اعتماد شخصية لاتصال خادم إلى خادم. يمكّن التكامل من المصادقة بصفة العضو الذي أنشأه؛ وليس كلمة مرور مشتركة للمؤسسة، ولا وسيلة لتجاوز التفويض المعتاد، ولا بديلاً عن تصميم تكامل له مالك مسؤول. في مديرية خدمات المواطنين، امنح كل موصل اسماً لمالك فريقه وغرضاً معتمداً وتاريخ انتهاء أو مراجعة وخطة استبدال موثقة. فموصل تقارير الخدمات، مثلاً، يملكه فريق البنية التحتية ويُستخدم لعمل التقارير المعتمد فقط؛ ولا يصبح بيانات اعتماد قابلة للنسخ بين الفرق أو البيئات. تشرح هذه الصفحة حوكمة الرمز ودورة حياته. راجع مرجع الواجهة البرمجية العامة لعقد نقاط النهاية المدعومة وأشكال الطلبات وسلوك التفويض الخاص بكل نقطة نهاية.

الهدف

إنشاء رمز يمكن تتبعه لتكامل واحد، وحفظ سره مرة واحدة في مخزن أسرار معتمد، والتحقق من اتصال محدود دون بيانات مواطنين فعلية، ثم إلغاء الرمز أو استبداله عندما يتغير مالكه أو غرضه أو مستوى مخاطره.

الوصول والملكية والحدود الإدارية

يستطيع كل عضو مسجل الدخول إدارة رموزه الخاصة. قد تعرض صفحة الرموز أيضاً أدوات على مستوى المؤسسة، ولكن فقط عندما يملك العضو الفعل المعيّن المناسب. عيّن هذه الأفعال عبر دور تمت مراجعته ونطاق المؤسسة المناسب. لا تمنح جرد المؤسسة أو إلغاءها على نطاق واسع لمجرد أن شخصاً يدعم تكاملاً؛ فذلك يكشف بيانات تشغيلية وقد يوقف خدمة.

ما الذي تعرضه صفحة الرمز وتحفظه

ينشئ النظام قيمة رمز ذات إصدار ويخزن تجزئة تشفيرية وتلميحاً قصيراً. يظهر السر الكامل فور الإنشاء فقط. إغلاق رسالة العرض لا يفتح طريق استرداد؛ أنشئ بديلاً ثم ألغ الرمز المفقود.

قبل إنشاء رمز

  1. عرّف غرضاً واحداً للتكامل وسمِّ مالكه التشغيلي. مثال جيد: موصل تقارير خدمات المواطنين — فريق البنية التحتية — الإنتاج. تجنب أسماء مثل تكامل أو لقب شخص.
  2. تحقق من البيئة المستهدفة وعمليات الواجهة العامة المعتمدة وتصنيف البيانات والنظام المستلم. لا يستخدم الرمز لنقل بيانات مواطنين إلى نظام غير معتمد.
  3. تحقق أن مالك الرمز يملك فقط الأدوار والنطاقات الأساسية التي يحتاجها التكامل. تجمع نافذة الإنشاء اسماً وانتهاءً ولا تنشئ نموذج نطاقات منفصلاً وواسعاً للرمز.
  4. اختر تاريخ انتهاء ومالكاً للتجديد. المدة الافتراضية سنة واحدة؛ ويجب أن يكون التاريخ المخصص في المستقبل. يحتاج الرمز بلا انتهاء إلى استثناء صريح ومراجعة دورية.
  5. جهز مدخل مخزن الأسرار المعتمد ومجموعة الوصول إليه قبل الضغط على إنشاء رمز. لا تخطط لنسخ السر في تذكرة أو محادثة أو بريد أو جدول أو مستودع مصدر أو قالب أو لقطة شاشة.
  6. خطط لاختبار صغير غير إنتاجي وخطة رجوع: اعرف أي رمز ستلغيه إذا أرسل الاختبار طلباً غير متوقع.

إنشاء الرمز وحفظه

افتح الإدارة ← رموز API والواجهة البرمجية العامة، وابق في تبويب رموزي، ثم اختر إنشاء رمز.
  1. أدخل الاسم الدقيق واختر سنة واحدة أو بلا انتهاء أو تاريخ مخصص. للاختبار المؤقت، استخدم تاريخاً مخصصاً قصيراً عندما تسمح السياسة.
  2. أنشئ الرمز. راجع السر المولد في رسالة العرض لمرة واحدة فقط بينما لا يرى الشاشة أي شخص آخر.
  3. انسخه مباشرة إلى سجل مخزن الأسرار المُعد. ضع بجانب السر المالك والغرض والبيئة ووقت الإنشاء والانتهاء وتاريخ التدوير أو المراجعة، لكن لا تضع السر نفسه في توثيق عادي.
  4. أغلق الرسالة بعد التأكد من قبول مخزن الأسرار للقيمة. ستعرض القائمة تلميحاً فقط ولن تعرض القيمة الكاملة.
  5. شغّل أصغر اختبار اتصال معتمد باستخدام سجل اصطناعي أو عملية قراءة/غير مغيرة موثقة في مرجع الواجهة العامة.
  6. حدّث رموزي وتأكد أن الرمز المتوقع ما زال نشطاً. عند وصول طلب إلى الخدمة، تحقق أن قيمة آخر استخدام منطقية بالنسبة للاختبار المضبوط.
استخدم عنصراً نائباً في أدلة التشغيل الداخلية، ولا تستخدم قيمة حية:
استبدل العنصر النائب فقط في بيئة تشغيل التكامل أو الاختبار الآمنة. لا تلصق رمزاً حقيقياً في شريط عنوان المتصفح أو تعبير أو حقل قالب مستند أو لقطة شاشة.

مثال مضبوط للمديرية

يحتاج فريق البنية التحتية إلى تقرير ليلي بأحجام الطلبات المجمعة للمديرية. يتحقق المهندس المسؤول أولاً من عملية الواجهة العامة المعتمدة وقواعد تقليل البيانات للتقرير والوصول الأساسي للمهندس. ثم ينشئ رمزاً باسم موصل تقارير خدمات المواطنين — فريق البنية التحتية — الإنتاج بانتهاء معتمد ويحفظه في مخزن أسرار الإنتاج. قبل تمكين الموصل المجدول، يشغّل الفريق طلباً واحداً مسموحاً على سجل تدريب اصطناعي أو اختبار مجمع معتمد. يتحقق من الاستجابة المتوقعة، ويفحص معلومات آخر استخدام للرمز، ويتأكد من عدم وجود كتابة أو نشر عام أو مجموعة بيانات غير مقصودة. يسجل مالك التكامل تلميح الرمز وتاريخ المراجعة في سجل التغيير، لا السر. وإذا لم يكن الاختبار مفهوماً، يلغي الرمز قبل متابعة التحقيق.

الجرد والتدوير والإلغاء

راجع جرد الرموز وفق دورة الحوكمة المعتمدة وفور انتقال المالك أو الاشتباه في تسرب أو استخدام غير مفسر أو مغادرة موظف أو إيقاف موصل.
  1. استخدم رموزي للجرد الشخصي. ويمكن للمسؤول المصرح له اختيار رموز المؤسسة فقط عند امتلاكه api_tokens.admin_list.
  2. طابق الاسم والمالك والحالة والانتهاء وآخر استخدام مع سجل التكاملات. علّم الأسماء المبهمة والرموز بلا مالك والإعدادات غير المخططة بلا انتهاء والقيم المنتهية والنشاط غير المتوقع.
  3. دوّر الرمز بإنشاء رمز جديد مسمى وحفظه بأمان وتحديث التكامل وإثبات طلب مضبوط صغير بالبيانات الجديدة.
  4. ألغ الرمز القديم فقط بعد التأكد من عمل البديل. الإلغاء يوقف الرمز فوراً ولا يمكن التراجع عنه.
  5. عند الاشتباه بتسرب، ألغ الرمز أولاً، واحفظ أدلة التغيير أو الحادث ذات الصلة، وحدد موضع ظهور القيمة، ولا تنشئ بديلاً قبل ضبط مسار التسرب.
  6. أزل التكاملات المتقاعدة من الجداول ومخازن الأسرار وفق السياسة. لا ينبغي أن يبقى الرمز الملغى اعتماداً تشغيلياً غير مفسر.
لا تعد التدوير بتغيير اسم رمز قائم أو تمديد تاريخ انتهائه دون مراجعة أو مشاركة رمز مع مالك بديل. الرموز مرتبطة بالعضو الذي أنشأها ويجب استبدالها تحت اسم المالك المسؤول الجديد.

تحقق آمن

استكشاف الأخطاء وإصلاحها

أدلة ذات صلة

إعدادات دورة حياة رمز API في KayanOS لمديرية خدمات المواطنين دون إظهار بيانات اعتماد.