Authenticatie

De Authorization-header

Stuur je API-key als bearer-token mee in de Authorization-header van elk verzoek.

Authorization: Bearer <api-key>

Een key in de URL of in de query string wordt niet geaccepteerd. Zo komen keys niet terecht in access logs, proxy’s en browsergeschiedenis.

Alleen server-naar-server

TerraRelay is bedoeld voor server-naar-servergebruik. Zet een key nooit in browsercode, een JavaScript-app of een mobiele app: daar kan iedereen hem uitlezen. Roep TerraRelay aan vanuit je eigen backend en laat je clients met die backend praten.

IP-regels

Je kunt een key beperken tot specifieke IP-adressen. Een verzoek met die key vanaf een ander adres wordt geweigerd met 403. Gebruik IP-regels voor keys die alleen gebruikt worden vanaf servers met een vast adres.

Een key roteren

Zo roteer je een key zonder downtime:

  1. Maak een nieuwe key aan in hetzelfde project.
  2. Zet de nieuwe key uit op je servers.
  3. Trek de oude key in.

Een project kan meerdere keys tegelijk hebben, dus tijdens de overstap werken de oude en de nieuwe key allebei.

401 of 403

Zie Fouten voor alle foutresponses.