API-ключи используются для аутентификации запросов от ваших приложений и сервисов. Каждый ключ привязан к вашей организации — все запросы, выполненные с ключом, создают ресурсы в этой организации и обращаются только к ним.

Рекомендации

  • Используйте отдельный ключ для каждого окружения — раздельные ключи для разработки, staging и production упрощают ротацию и ограничивают ущерб в случае компрометации ключа.
  • Используйте отдельный ключ для каждого сервиса — это позволяет отозвать доступ одного сервиса, не затрагивая остальные.
  • Регулярно выполняйте ротацию ключей — создайте новый ключ, обновите хранилище секретов, затем архивируйте старый ключ.
  • Никогда не храните ключи в коде — используйте переменные окружения или менеджер секретов. Никогда не коммитьте ключи в систему контроля версий.
  • Отслеживайте last_used_at — ключи без недавней активности можно безопасно архивировать.