Zum Inhalt springen
Dokumentation
Anleitungen durchsuchen

Für die Administration

API-Zugang verwalten

Weisen Sie der Integration eine geeignete Person zu und steuern Sie den Lebenszyklus ihrer Zugangsdaten. Dieser Artikel richtet sich an Personen, die diese Funktion konfigurieren oder verwalten.

Inhalt

Bevor Sie beginnen

Über die API kann eine autorisierte Integration mit Informationen aus Talento arbeiten. Jeder Zugang gehört zu einer aktiven Person des Unternehmens: Anfragen werden mit deren Berechtigungen und innerhalb desselben Kontos ausgeführt.

So gilt dieselbe Zugriffskontrolle wie in der Anwendung. Damit gehören die Wahl der Identität, ihre Berechtigungen und die sichere Verwahrung des Tokens zur Sicherheit der Integration.

Hinweis

Ein API-Token funktioniert wie ein Passwort. Fügen Sie es nicht in Chats, Tickets, Dokumente, Webadressen oder Quellcode-Repositories ein. Speichern Sie es in der Geheimnisverwaltung der Integration und übertragen Sie es ausschließlich über HTTPS.

Identität und Berechtigungen der Integration auswählen

Legen Sie vor der Erstellung fest, welche Person die Integration repräsentiert. Sie muss aktiv sein und darf nur die für die vorgesehenen Vorgänge benötigten Berechtigungen besitzen.

Prüfen Sie Berechtigungsgruppen, freigegebene Funktionen und den zugänglichen Personenbereich. Die API-Aktivierung verleiht keine neuen Berechtigungen: Kann die Person eine Aktion nicht in Talento ausführen, darf ihr Token dies auch nicht über die API ermöglichen.

Tipp

Verwenden Sie für jede wichtige Integration eine stabile und eindeutig bezeichnete Identität. Nutzen Sie das persönliche Token einer Person nicht für mehrere Anbieter oder Prozesse.

API-Zugang aktivieren

Öffnen Sie Personen, rufen Sie das ausgewählte Profil auf und suchen Sie den Abschnitt API-Zugang. Aktivieren Sie den Zugang, um das erste Token zu erzeugen.

Die Zugangsdaten werden mit dieser Person und dem aktuellen Unternehmen verknüpft. Teilen Sie ein Token nicht zwischen Unternehmen und verwenden Sie es nicht über die Adresse eines anderen Kontos.

Das Token bei der Anzeige sicher speichern

Talento zeigt das vollständige Token nur unmittelbar nach der Erstellung an. Kopieren Sie es in diesem Moment in die Geheimnisverwaltung der Integration und beschränken Sie den Zugriff auf das Geheimnis.

Bei späteren Aufrufen sehen Sie nur die letzten vier Zeichen. Sie dienen dazu, die konfigurierte Zugangsinformation zu erkennen. Talento kann den bestehenden vollständigen Wert nicht erneut anzeigen.

Ein kompromittiertes oder verlorenes Token rotieren

Wenn das Token verloren ging, eine unbefugte Person es kennen könnte oder Sie die Zugangsdaten erneuern müssen, verwenden Sie die Aktion zum Neugenerieren im Abschnitt API-Zugang.

Mit der Erstellung des neuen Tokens wird das bisherige ungültig. Speichern Sie den neuen Wert sofort, aktualisieren Sie die Geheimnisverwaltung und prüfen Sie die Integration. Koordinieren Sie die Umstellung, um Unterbrechungen zu begrenzen. Bei Verdacht auf Offenlegung hat die sofortige Rotation Vorrang.

API-Zugang widerrufen

Deaktivieren Sie den API-Zugang, wenn die Integration nicht mehr verwendet wird, ihre Identität wechselt oder die sichere Verwahrung des Tokens nicht gewährleistet ist. Der Widerruf entfernt die aktiven Zugangsdaten; spätere Anfragen können sich nicht mehr authentifizieren.

Prüfen Sie regelmäßig alle Personen mit API-Zugang, insbesondere nach einem Anbieterwechsel, Berechtigungs- oder Funktionsänderungen und Austritten. Auch eine inaktive Person kann sich nicht mehr mit ihrem bisherigen Token authentifizieren.

Ergebnis

Das Ergebnis sehen Sie auf der Konfigurationsseite, in der Liste oder an dem Status, der in den vorherigen Schritten beschrieben ist.

Häufige Probleme

Wenn eine Option fehlt, prüfen Sie das aktive Modul, die konkrete Berechtigung und den Verantwortungsbereich des Datensatzes. Ist alles korrekt konfiguriert und das Problem besteht fort, notieren Sie die angezeigte Meldung und wenden Sie sich an den Support.