Vai al contenuto
Documentazione
Esplora le guide

Per i responsabili delle integrazioni

Collegare un'integrazione in modo sicuro

Autentica le richieste e limita l'accesso a ciò che serve all'integrazione. Questo articolo è rivolto ai responsabili che operano sul proprio team o ambito di gestione.

Indice

Prima di iniziare

L'API permette a un'integrazione autorizzata di lavorare con le informazioni di Talento. Ogni credenziale appartiene a una persona attiva dell'azienda: le richieste vengono eseguite con i suoi permessi e all'interno dello stesso account.

Questa struttura permette di applicare lo stesso controllo degli accessi usato nell'applicazione. Implica inoltre che la scelta dell'identità e dei suoi permessi, insieme alla custodia del token, faccia parte della sicurezza dell'integrazione.

Attenzione

Un token API equivale a una password. Non incollarlo in chat, ticket, documenti, indirizzi web o repository di codice. Conservalo nel gestore dei segreti dell'integrazione e trasmettilo solo tramite HTTPS.

Autenticare una richiesta con Bearer

Invia il token nell'intestazione HTTP Authorization usando lo schema Bearer:

Authorization: Bearer IL_TUO_TOKEN

Sostituisci IL_TUO_TOKEN nella configurazione sicura dell'integrazione. Non scrivere mai il valore reale in esempi, log o codice sorgente. Invia le richieste all'indirizzo dell'azienda e alla risorsa API documentata per l'operazione.

Prima di accettare la richiesta, l'API verifica tre condizioni:

  • che il token sia valido;
  • che l'accesso API sia ancora attivo e la persona sia attiva;
  • che la persona abbia il permesso per l'operazione richiesta.

Registra gli errori e gli identificatori tecnici necessari all'assistenza, ma configura l'applicazione affinché nasconda l'intestazione Authorization e ogni segreto.

Risolvere una risposta non autorizzata

In caso di risposta 401 Non autorizzato, controlla nell'ordine:

  1. che l'intestazione usi esattamente lo schema Bearer e non invii il token nell'URL;
  2. che il segreto configurato sia il token attuale e non quello precedente a una rotazione;
  3. che l'accesso API sia ancora attivo;
  4. che la persona sia attiva e appartenga all'azienda dal cui indirizzo viene effettuata la richiesta;
  5. che l'indirizzo e la risorsa richiesta siano corretti.

Se l'autenticazione funziona ma un'operazione specifica non è consentita, controlla i permessi della persona. Concedi solo l'accesso indispensabile; non trasformare l'identità in amministratore per risolvere un'integrazione limitata.

Risultato

Potrai verificare il risultato nella vista del team o nello stato indicato nei passaggi precedenti.

Problemi frequenti

Se un'opzione non compare, potrebbe dipendere dai tuoi permessi, dai moduli attivi o dalla configurazione dell'azienda. Chiedi all'amministrazione di controllare l'accesso; non devi ripetere l'attività né scegliere un'alternativa non pertinente.