Tunnistautuminen
Jokainen julkisen API:n pyyntö kantaa tunnisteparin — nb_pub_* (julkinen avain) + nb_sec_* (salaisuus). Salaisuus lähetetään Bearer-tokenina. Tunniste on rajattu yhteen organisaatioon + kiinteään scope-luetteloon.
Tunnisteiden myöntäminen
- Kirjaudu organisaatioosi osoitteessa app.nexbasira.com.
- Mene kohtaan Admin → API-tunnisteet.
- Klikkaa Myönnä tunniste, valitse nimi + scopet, vahvista.
- Kopioi
nb_pub_*- +nb_sec_*-pari. Salaisuus näytetään täsmälleen kerran. Tallenna se salaisuudenhallintaasi heti — säilytämme puolellamme vain SHA-256-tiivisteen.
Tunnisteen käyttö
Authorization: Bearer nb_sec_AbCdEf... Julkinen avain (nb_pub_*) tunnistaa tunnisteen lokeissamme + näkyy webhook-toimitusten NB-Credential-Id-otsakkeessa. Salaisuus tunnistautuu.
curl https://app.nexbasira.com/api/v1/public/sessions \
-H "Authorization: Bearer nb_sec_..." Scope-luettelo
Jokainen tunniste luodaan eksplisiittisellä scope-joukolla. Näiden scopejen ulkopuoliset pyynnöt palauttavat 403. Scope-luettelo on kiinteä (ei mukautettuja scopeja v1:ssä):
| Scope | Myöntää |
|---|---|
sessions:read | Listaa + hae istuntoja |
sessions:write | Luo istuntoja + päätä ne |
participants:read | Listaa istunnon osallistujat |
participants:write | Muodosta kenttäkäyttäjäkutsuja |
evidence:read | Listaa + hae todisterivit + allekirjoitetut lataus-URL:t |
recordings:read | Lue tallenneartefaktien metadata + lataus-URL:t |
audit:read | Lue istuntokohtainen auditointiketju + TSA-ankkurointikoordinaatit |
webhooks:read | Listaa rekisteröidyt webhook-päätepisteet + toimitusloki |
webhooks:write | Rekisteröi / kierrätä-salaisuus / poista webhook-päätepisteitä |
branding:read | Lue organisaation brändäys (logo / värit / PDF-alatunniste) |
branding:write | Muuta organisaation brändäystä |
org:read | Lue organisaation metadata |
whiteboards:read | Listaa valkotaulut istunnoittain |
Kierrätys
Kierrättääksesi ilman katkosta:
- Myönnä uusi tunniste samalla scope-joukolla.
- Julkaise uusi salaisuus sovellukseesi.
- Varmista, että uusi tunniste ottaa liikennettä (Admin → API-tunnisteet näyttää viimeksi käytetty -aikaleiman).
- Pehmeästi peruuta vanha tunniste. Sitä käyttävät olemassa olevat pyynnöt saavat 401:n; aiempien kutsujen auditointijälki säilyy koskemattomana.
Vakioaikainen varmennus
Taustajärjestelmässä salaisuudet tallennetaan muodossa SHA-256(secret + SECRET_KEY_pepper) ja verrataan vakioajassa (hmac.compare_digest). Vuotanutta tiivistevedosta ei voi murtaa selkokieliseksi ilman pepperin murtamista.
Mitä tämä tunniste EI myönnä
- SPA-ylläpitopääsyä — se on erillinen (operaattorikirjautuminen + RBAC).
- Kenttäpuolen liittymistä — ne käyttävät kertakäyttöisiä allekirjoitettuja URL:eja, jotka muodostetaan
sessions.invite():lla. - SCIM-provisiointia — se käyttää erillistä organisaatiokohtaista bearer-tokenia, katso SCIM-provisiointi.
- Webhook-allekirjoitusta — se tehdään päätepistekohtaisella
whsec_*-salaisuudella, katso Webhookit.
Auditointijälki
Jokainen API-kutsu lokitetaan tunnisteen julkisella avaimella + päätepisteellä + statuksella. Tilaa muuttavat operaatiot kirjoittavat lisäksi auditointirivejä kyseiseen organisaatioon. Ylläpitäjä voi katsoa tunnisteen toimintaa kohdasta Admin → API-tunnisteet → [tunniste] → Toiminta.