Authenticatie
De Authorization-header
Stuur je API-key als bearer-token mee in de Authorization-header van elk verzoek.
Authorization: Bearer <api-key>
Een key in de URL of in de query string wordt niet geaccepteerd. Zo komen keys niet terecht in access logs, proxy’s en browsergeschiedenis.
Alleen server-naar-server
TerraRelay is bedoeld voor server-naar-servergebruik. Zet een key nooit in browsercode, een JavaScript-app of een mobiele app: daar kan iedereen hem uitlezen. Roep TerraRelay aan vanuit je eigen backend en laat je clients met die backend praten.
IP-regels
Je kunt een key beperken tot specifieke IP-adressen. Een verzoek met die key vanaf een ander adres wordt geweigerd met 403. Gebruik IP-regels voor keys die alleen gebruikt worden vanaf servers met een vast adres.
Een key roteren
Zo roteer je een key zonder downtime:
- Maak een nieuwe key aan in hetzelfde project.
- Zet de nieuwe key uit op je servers.
- Trek de oude key in.
Een project kan meerdere keys tegelijk hebben, dus tijdens de overstap werken de oude en de nieuwe key allebei.
401 of 403
401: de key ontbreekt, is onbekend, ingetrokken of verlopen. Controleer of de header aanwezig is en of de key nog actief is.403: de key is geldig, maar het verzoek komt van buiten de IP-regels van de key.
Zie Fouten voor alle foutresponses.