Vai al contenuto
Documentazione
Esplora le guide

Per l’amministrazione

Amministrare l'accesso API

Assegna l'integrazione a una persona adatta e controlla il ciclo di vita della sua credenziale. Questo articolo è rivolto a chi configura o amministra questa funzione.

Indice

Prima di iniziare

L'API permette a un'integrazione autorizzata di lavorare con le informazioni di Talento. Ogni credenziale appartiene a una persona attiva dell'azienda: le richieste vengono eseguite con i suoi permessi e all'interno dello stesso account.

Questa struttura permette di applicare lo stesso controllo degli accessi usato nell'applicazione. Implica inoltre che la scelta dell'identità e dei suoi permessi, insieme alla custodia del token, faccia parte della sicurezza dell'integrazione.

Attenzione

Un token API equivale a una password. Non incollarlo in chat, ticket, documenti, indirizzi web o repository di codice. Conservalo nel gestore dei segreti dell'integrazione e trasmettilo solo tramite HTTPS.

Scegliere l'identità e i permessi dell'integrazione

Prima di generare una credenziale, decidi quale persona rappresenterà l'integrazione. Deve essere attiva e disporre solo dei permessi necessari per le operazioni previste.

Controlla i gruppi di permessi, le funzioni autorizzate e l'ambito delle persone accessibili. Attivare l'API non assegna nuovi permessi: se la persona non può eseguire un'azione in Talento, nemmeno il suo token deve poterla eseguire tramite API.

Suggerimento

Usa un'identità stabile e chiaramente identificata per ogni integrazione importante. Evita di riutilizzare il token personale di una persona per più fornitori o processi.

Attivare l'accesso API

Apri Dipendenti, entra nella scheda scelta e individua Accesso API. Attiva l'accesso per generare il primo token.

La credenziale resta collegata alla persona e all'azienda corrente. Non condividere lo stesso token tra aziende e non usarlo dall'indirizzo di un altro account.

Salvare il token quando viene mostrato

Talento mostra il token completo solo immediatamente dopo la generazione. Copialo in quel momento nel gestore dei segreti dell'integrazione e verifica che l'accesso al segreto sia limitato.

Nelle visite successive potrai vedere solo gli ultimi quattro caratteri, utili per riconoscere la credenziale configurata. Talento non può mostrare nuovamente il valore completo esistente.

Ruotare un token compromesso o smarrito

Se il token è andato perso, potrebbe essere noto a una persona non autorizzata o deve essere rinnovato, usa l'azione di rigenerazione in Accesso API.

Quando crei il nuovo token, il precedente smette di essere valido. Salva il nuovo valore quando compare, aggiorna il gestore dei segreti e verifica l'integrazione. Coordina il cambio per ridurre le interruzioni, ma se sospetti un'esposizione dai priorità alla rotazione immediata.

Revocare l'accesso API

Disattiva l'accesso API quando l'integrazione non serve più, cambia identità o non puoi garantire la custodia del token. La revoca elimina la credenziale attiva e le richieste successive non possono più autenticarsi.

Controlla periodicamente le persone con accesso API, soprattutto dopo cambi di fornitore, permessi, funzioni o rapporti di lavoro. Una persona inattiva non può autenticarsi neppure con il vecchio token.

Risultato

Potrai verificare il risultato nella pagina di configurazione, nell'elenco o nello stato indicato nei passaggi precedenti.

Problemi frequenti

Se un'opzione non compare, controlla il modulo attivo, il permesso specifico e l'ambito del record. Se la configurazione è corretta e il problema persiste, conserva il messaggio visualizzato e contatta l'assistenza.