Bevor Sie beginnen
Über die API kann eine autorisierte Integration mit Informationen aus Talento arbeiten. Jeder Zugang gehört zu einer aktiven Person des Unternehmens: Anfragen werden mit deren Berechtigungen und innerhalb desselben Kontos ausgeführt.
So gilt dieselbe Zugriffskontrolle wie in der Anwendung. Damit gehören die Wahl der Identität, ihre Berechtigungen und die sichere Verwahrung des Tokens zur Sicherheit der Integration.
Hinweis
Ein API-Token funktioniert wie ein Passwort. Fügen Sie es nicht in Chats, Tickets, Dokumente, Webadressen oder Quellcode-Repositories ein. Speichern Sie es in der Geheimnisverwaltung der Integration und übertragen Sie es ausschließlich über HTTPS.
Identität und Berechtigungen der Integration auswählen
Legen Sie vor der Erstellung fest, welche Person die Integration repräsentiert. Sie muss aktiv sein und darf nur die für die vorgesehenen Vorgänge benötigten Berechtigungen besitzen.
Prüfen Sie Berechtigungsgruppen, freigegebene Funktionen und den zugänglichen Personenbereich. Die API-Aktivierung verleiht keine neuen Berechtigungen: Kann die Person eine Aktion nicht in Talento ausführen, darf ihr Token dies auch nicht über die API ermöglichen.
Tipp
Verwenden Sie für jede wichtige Integration eine stabile und eindeutig bezeichnete Identität. Nutzen Sie das persönliche Token einer Person nicht für mehrere Anbieter oder Prozesse.
API-Zugang aktivieren
Öffnen Sie Personen, rufen Sie das ausgewählte Profil auf und suchen Sie den Abschnitt API-Zugang. Aktivieren Sie den Zugang, um das erste Token zu erzeugen.
Die Zugangsdaten werden mit dieser Person und dem aktuellen Unternehmen verknüpft. Teilen Sie ein Token nicht zwischen Unternehmen und verwenden Sie es nicht über die Adresse eines anderen Kontos.
Das Token bei der Anzeige sicher speichern
Talento zeigt das vollständige Token nur unmittelbar nach der Erstellung an. Kopieren Sie es in diesem Moment in die Geheimnisverwaltung der Integration und beschränken Sie den Zugriff auf das Geheimnis.
Bei späteren Aufrufen sehen Sie nur die letzten vier Zeichen. Sie dienen dazu, die konfigurierte Zugangsinformation zu erkennen. Talento kann den bestehenden vollständigen Wert nicht erneut anzeigen.
Ein kompromittiertes oder verlorenes Token rotieren
Wenn das Token verloren ging, eine unbefugte Person es kennen könnte oder Sie die Zugangsdaten erneuern müssen, verwenden Sie die Aktion zum Neugenerieren im Abschnitt API-Zugang.
Mit der Erstellung des neuen Tokens wird das bisherige ungültig. Speichern Sie den neuen Wert sofort, aktualisieren Sie die Geheimnisverwaltung und prüfen Sie die Integration. Koordinieren Sie die Umstellung, um Unterbrechungen zu begrenzen. Bei Verdacht auf Offenlegung hat die sofortige Rotation Vorrang.
API-Zugang widerrufen
Deaktivieren Sie den API-Zugang, wenn die Integration nicht mehr verwendet wird, ihre Identität wechselt oder die sichere Verwahrung des Tokens nicht gewährleistet ist. Der Widerruf entfernt die aktiven Zugangsdaten; spätere Anfragen können sich nicht mehr authentifizieren.
Prüfen Sie regelmäßig alle Personen mit API-Zugang, insbesondere nach einem Anbieterwechsel, Berechtigungs- oder Funktionsänderungen und Austritten. Auch eine inaktive Person kann sich nicht mehr mit ihrem bisherigen Token authentifizieren.
Ergebnis
Das Ergebnis sehen Sie auf der Konfigurationsseite, in der Liste oder an dem Status, der in den vorherigen Schritten beschrieben ist.
Häufige Probleme
Wenn eine Option fehlt, prüfen Sie das aktive Modul, die konkrete Berechtigung und den Verantwortungsbereich des Datensatzes. Ist alles korrekt konfiguriert und das Problem besteht fort, notieren Sie die angezeigte Meldung und wenden Sie sich an den Support.