API لأغراض الأتمتةCLI
استخدمAPI مفتاحًا محدد النطاق لـ CI وcron والحاويات وأحمالCLI العمل الأخرى غير المراقبة. احرص على فصل جلسات المتصفح البشرية عن بيانات اعتماد الأجهزة.
إنشاء مفتاح بأقل الامتيازات
Section titled “إنشاء مفتاح بأقل الامتيازات”قم بإنشاء وإدارة المفاتيح مباشرةً من CLI(يتطلب هذا جلسة تفاعلية في المتصفح، لذا قم بتشغيل champrep auth login أولاً — لا يمكن APIللمفاتيح إدارة APIمفاتيح أخرى). يُطبع السر مرة واحدة، لذا قم بتسجيله على الفور.
champrep keys create --name "nightly-export" --scope drive:readchamprep keys lsيمكنك أيضًا فتح API المفاتيح في لوحة التحكم.
أمثلة:
- عادةً ما يتطلب التصديرDrive الليلي
drive:read، وليس الكتابة أو الحذف. - يمكن لناشر التقويم استخدام
calendar:writeبدون أوMail الوصولWork. - يحتاج البرنامج النصي الذي يرسل البريد إلى
mail:send؛ أضفmail:readفقط إذا كان يقرأ أيضًا الحسابات أو الرسائل أو سلاسل المحادثات.
لا تزال الخطة النشطة، والملف الشخصي، وسياسة المؤسسة، والدور، والقيود الخاصة بالخدمة سارية بعد فحص النطاق.
تخزين المفتاح في سلسلة المفاتيح الخاصة بنظام التشغيل
Section titled “تخزين المفتاح في سلسلة المفاتيح الخاصة بنظام التشغيل”champrep auth tokenيطلب الأمر إدخال المفتاح بشكل آمن ويخزنه في سلسلة المفاتيح الخاصة بنظام التشغيل. ولا يقوم بكتابة الرمز المميز في ملف CLIالتكوين.
تحقق من النتيجة:
champrep auth whoamichamprep auth status
أدخل مفتاحًا في CI
Section titled “أدخل مفتاحًا في CI”قم بتخزين المفتاح كسرّ CI محمي ومقنع باسم CHAMPREP_TOKEN.CLI يستخدم واجهة سطر الأوامر (CLI) متغير البيئة هذا كاستثناء مؤقت ويتجاوز سلسلة المفاتيح المحلية.
champrep auth whoami --jsonchamprep drive quota --jsonلا تقم بطباعة المتغير، أو تمكين تتبع أوامر shell حوله، أو تمريره كـ وسيطة لسطر الأوامر. قصر استخدام السر على الفروع والبيئات التي تحتاج إليه.
تدوير المفتاح دون انقطاع الخدمة
Section titled “تدوير المفتاح دون انقطاع الخدمة”- أعد إنشاء السر (
champrep keys regenerate KEY_ID) أو إنشاء مفتاح بديل بنفس النطاقات الضرورية (champrep keys create). - قم بتحديث مدير الأسرار أو متغير CI.
- قم بتشغيل أمر هوية أو قراءة غير ضار باستخدام المفتاح الجديد.
- تأكد من أن حمل العمل في بيئة الإنتاج قد اعتمد ذلك.
- قم بإلغاء المفتاح السابق (
champrep keys revoke KEY_ID).
قم بإلغاء المفتاح الذي قد يكون تعرض للكشف على الفور. تعامل مع 401 من مفتاح تم إلغاؤه على أنه نهائي بدلاً من إعادة المحاولة إلى الأبد.
مراجعة الوصول
Section titled “مراجعة الوصول”قم بإدراج المفاتيح وفحص النشاط الأخير للمفتاح من CLI:
champrep keys lschamprep keys get KEY_IDchamprep keys audit KEY_IDتحقق بشكل دوري مما يلي:
- ما إذا كان عبء العمل لا يزال موجودًا؛
- ما إذا كان كل نطاق محدد لا يزال مطلوبًا؛
- ما إذا كان يمكن تضييق نطاق قيود عناوين IP؛
- ما إذا كانت معلومات النشاط وآخر استخدام تتطابق مع حمل العمل؛
- ما إذا كان للمفتاح مالك مسمى وجدول تدوير.
للاطلاع على كتالوج النطاق الكامل والاستخدامAPI المباشر، انظر المصادقة ومفاتيحAPI.