DokumentationAuthentifizierung
API Keys
Ein API Key spricht mit echten Maschinen. Entsprechend eng solltest du ihn schneiden.
Erstellen
Keys entstehen in der Key-Verwaltung oder über die API. Bei der Erstellung legst du Name, Scopes und optional erlaubte IP-Bereiche fest. Der vollständige Key wird genau einmal angezeigt.
curl https://api.artim-industries.com/v1/keys \ -H "Authorization: Bearer $ARTIM_ADMIN_KEY" \ -d '{ "name": "Reporting-Job", "scopes": ["webhooks:manage"], "ip_allowlist": ["203.0.113.0/24"] }'
Rotieren
Rotation erzeugt einen neuen Key und lässt den alten 24 Stunden weiterlaufen. In dieser Zeit sind beide gültig, damit kein Deploy-Fenster nötig ist.
- Webhook key.rotation.pending sechs Stunden vor Ablauf
- Der neue Key übernimmt Scopes und IP-Bindung des alten
- Die Überlappung lässt sich auf bis zu sieben Tage verlängern
Widerrufen
Widerruf ist sofort und endgültig. Der Key ist in unter zwei Sekunden in allen Regionen ungültig.
Key im Repository gelandet?
Erst widerrufen, dann aufräumen. Ein Key in der Git-Historie bleibt dort, auch nach einem Force-Push — der Widerruf ist die einzige verlässliche Gegenmaßnahme.