LIVE · AUDIT-KETJU · EU
JÄRJESTELMÄ · 99,99 % KÄYTETTÄVYYS
v 1.0 ↗ TEHTY EU:SSA

Tunnistautuminen

Jokainen julkisen API:n pyyntö kantaa tunnisteparin — nb_pub_* (julkinen avain) + nb_sec_* (salaisuus). Salaisuus lähetetään Bearer-tokenina. Tunniste on rajattu yhteen organisaatioon + kiinteään scope-luetteloon.

Tunnisteiden myöntäminen

  1. Kirjaudu organisaatioosi osoitteessa app.nexbasira.com.
  2. Mene kohtaan Admin → API-tunnisteet.
  3. Klikkaa Myönnä tunniste, valitse nimi + scopet, vahvista.
  4. Kopioi nb_pub_*- + nb_sec_*-pari. Salaisuus näytetään täsmälleen kerran. Tallenna se salaisuudenhallintaasi heti — säilytämme puolellamme vain SHA-256-tiivisteen.

Tunnisteen käyttö

Authorization: Bearer nb_sec_AbCdEf...

Julkinen avain (nb_pub_*) tunnistaa tunnisteen lokeissamme + näkyy webhook-toimitusten NB-Credential-Id-otsakkeessa. Salaisuus tunnistautuu.

curl https://app.nexbasira.com/api/v1/public/sessions \
  -H "Authorization: Bearer nb_sec_..."

Scope-luettelo

Jokainen tunniste luodaan eksplisiittisellä scope-joukolla. Näiden scopejen ulkopuoliset pyynnöt palauttavat 403. Scope-luettelo on kiinteä (ei mukautettuja scopeja v1:ssä):

ScopeMyöntää
sessions:readListaa + hae istuntoja
sessions:writeLuo istuntoja + päätä ne
participants:readListaa istunnon osallistujat
participants:writeMuodosta kenttäkäyttäjäkutsuja
evidence:readListaa + hae todisterivit + allekirjoitetut lataus-URL:t
recordings:readLue tallenneartefaktien metadata + lataus-URL:t
audit:readLue istuntokohtainen auditointiketju + TSA-ankkurointikoordinaatit
webhooks:readListaa rekisteröidyt webhook-päätepisteet + toimitusloki
webhooks:writeRekisteröi / kierrätä-salaisuus / poista webhook-päätepisteitä
branding:readLue organisaation brändäys (logo / värit / PDF-alatunniste)
branding:writeMuuta organisaation brändäystä
org:readLue organisaation metadata
whiteboards:readListaa valkotaulut istunnoittain

Kierrätys

Kierrättääksesi ilman katkosta:

  1. Myönnä uusi tunniste samalla scope-joukolla.
  2. Julkaise uusi salaisuus sovellukseesi.
  3. Varmista, että uusi tunniste ottaa liikennettä (Admin → API-tunnisteet näyttää viimeksi käytetty -aikaleiman).
  4. Pehmeästi peruuta vanha tunniste. Sitä käyttävät olemassa olevat pyynnöt saavat 401:n; aiempien kutsujen auditointijälki säilyy koskemattomana.

Vakioaikainen varmennus

Taustajärjestelmässä salaisuudet tallennetaan muodossa SHA-256(secret + SECRET_KEY_pepper) ja verrataan vakioajassa (hmac.compare_digest). Vuotanutta tiivistevedosta ei voi murtaa selkokieliseksi ilman pepperin murtamista.

Mitä tämä tunniste EI myönnä

  • SPA-ylläpitopääsyä — se on erillinen (operaattorikirjautuminen + RBAC).
  • Kenttäpuolen liittymistä — ne käyttävät kertakäyttöisiä allekirjoitettuja URL:eja, jotka muodostetaan sessions.invite():lla.
  • SCIM-provisiointia — se käyttää erillistä organisaatiokohtaista bearer-tokenia, katso SCIM-provisiointi.
  • Webhook-allekirjoitusta — se tehdään päätepistekohtaisella whsec_*-salaisuudella, katso Webhookit.

Auditointijälki

Jokainen API-kutsu lokitetaan tunnisteen julkisella avaimella + päätepisteellä + statuksella. Tilaa muuttavat operaatiot kirjoittavat lisäksi auditointirivejä kyseiseen organisaatioon. Ylläpitäjä voi katsoa tunnisteen toimintaa kohdasta Admin → API-tunnisteet → [tunniste] → Toiminta.