Abans de començar
L'API permet que una integració autoritzada treballi amb informació de Talento. Cada credencial pertany a una persona activa de l'empresa: les sol·licituds s'executen amb els seus permisos i dins del mateix compte.
Aquest disseny permet aplicar el mateix control d'accés que a l'aplicació. També implica que triar la identitat, els permisos i la custòdia del token forma part de la seguretat de la integració.
Avís
Un token d'API funciona com una contrasenya. No l'enganxis en xats, tiquets, documents, adreces web ni repositoris de codi. Desa'l al gestor de secrets de la integració i transmet-lo únicament mitjançant HTTPS.
Triar la identitat i els permisos de la integració
Abans de generar una credencial, decideix quina persona representarà la integració. Ha d'estar activa i tenir només els permisos necessaris per a les operacions previstes.
Revisa els seus grups de permisos, les funcions autoritzades i l'àmbit de persones a què pot accedir. Activar l'API no concedeix permisos nous: si la persona no pot fer una acció a Talento, el seu token tampoc no l'ha de poder fer mitjançant l'API.
Consell
Utilitza una identitat estable i clarament identificada per a cada integració important. Evita reutilitzar el token personal d'una persona per a diversos proveïdors o processos.
Activar l'accés a l'API
Obre Persones, entra a la fitxa escollida i localitza l'apartat Accés a l'API. Activa l'accés per generar el primer token.
La credencial queda vinculada a aquesta persona i a l'empresa actual. No comparteixis un mateix token entre empreses ni l'utilitzis des d'una adreça d'un altre compte.
Desar el token quan es mostra
Talento mostra el token complet només just després de generar-lo. Copia'l en aquell moment al gestor de secrets de la integració i comprova que l'accés al secret sigui restringit.
En visites posteriors només en podràs veure els quatre últims caràcters, útils per reconèixer quina credencial està configurada. Talento no pot tornar a mostrar el valor complet existent.
Rotar un token compromès o perdut
Si has perdut el token, algú no autoritzat el pot conèixer o necessites renovar les credencials, utilitza l'acció de regeneració de l'apartat Accés a l'API.
El token anterior deixa de ser vàlid en crear-ne un de nou. Desa el valor nou quan aparegui, actualitza el gestor de secrets i verifica la integració. Coordina el canvi per reduir interrupcions, però prioritza la rotació immediata si sospites que s'ha exposat.
Revocar l'accés a l'API
Desactiva l'accés a l'API quan la integració deixi d'utilitzar-se, canviï d'identitat o no puguis garantir la custòdia del token. La revocació elimina la credencial activa i les sol·licituds posteriors deixen d'autenticar-se.
Revisa periòdicament les persones amb accés a l'API, especialment després de canvis de proveïdor, permisos, funcions o baixes. Una persona inactiva tampoc no es pot autenticar amb el seu antic token.
Problemes freqüents
Si una opció no apareix, comprova el mòdul actiu, el permís concret i l'àmbit del registre. Si la configuració és correcta i el problema continua, conserva el missatge mostrat i contacta amb suport.