Авторизация REST API
API-ключ начинается с vmx_ и даёт доступ к одному пространству. Передавайте его в каждом запросе одним из двух способов.
Заголовок X-API-Key
http
X-API-Key: vmx_...
Это основной и наиболее явный вариант.
Bearer
http
Authorization: Bearer vmx_...
Оба заголовка принимаются одинаково. Не передавайте их одновременно.
Хранение и ротация
- храните ключ в менеджере секретов или переменной окружения;
- создавайте отдельный ключ для каждой интеграции;
- проверяйте дату последнего использования в настройках;
- удаляйте ключ при утечке, смене владельца или остановке интеграции.
Удаление отзывает доступ немедленно. Если приложение потеряло ключ, восстановить его значение нельзя. Создайте новый и удалите старый.
Ошибки доступа
401 означает, что ключ отсутствует, недействителен, истёк или отозван. 403 означает, что ключ принят, но роль пользователя в пространстве не разрешает операцию.