Skip to main content

O que é

A YCloud usa chaves de API para identificar sua conta e autorizar requisições à API. Envie a chave apenas a partir de código confiável no lado do servidor.

Antes de começar

Crie ou obtenha uma chave de API na sua conta YCloud. Decida onde cada ambiente armazenará seu segredo antes de adicionar a chave ao código da aplicação.

Requisição

Envie a chave no cabeçalho X-API-Key em todas as requisições.
Não adicione o prefixo Bearer. O valor do cabeçalho é a própria chave de API.

Resposta

Credenciais válidas permitem que o endpoint retorne sua resposta de sucesso normal. Credenciais inválidas ou não autorizadas retornam uma resposta de erro 4xx.

Armazene as chaves com segurança

  • Mantenha as chaves de API em um gerenciador de segredos ou em uma variável de ambiente criptografada.
  • Use chaves de API apenas em código confiável no lado do servidor.
  • Nunca insira uma chave em uma URL, pacote do navegador, aplicativo móvel, log ou captura de tela.
  • Use chaves separadas para ambientes separados quando a configuração da sua conta permitir.
  • Faça a rotação de uma chave imediatamente se você suspeitar que ela foi exposta.
Para o desenvolvimento local, exporte a chave no seu shell:
Leia-a do ambiente na sua aplicação. Não a insira diretamente no código.

Rotacionar uma chave

Crie ou selecione a chave substituta, faça o deploy dela em todos os serviços que chamam a YCloud, verifique o tráfego com a nova chave e, em seguida, revogue a chave antiga. Se suspeitar de exposição, faça a rotação primeiro e investigue depois.

Solução de problemas de autenticação

Uma falha de autenticação retorna uma resposta 4xx. Verifique se:
  • A requisição usa https://api.ycloud.com/v2.
  • O nome do cabeçalho é exatamente X-API-Key.
  • A chave não contém espaços extras nem aspas.
  • A chave está ativa e pertence à conta YCloud desejada.
  • A conta tem acesso ao produto usado pelo endpoint.
Registre o requestId da resposta nos logs para solução de problemas, mas nunca registre a chave de API. Consulte Erros para saber o formato da resposta.

Testar autenticação

Verifique uma chave com uma requisição somente leitura à API Balance.