Authentifizierung

Authentifizieren Sie jede Partner-API-Anfrage mit einem Organisations-API-Schlüssel.

Jede Anfrage trägt einen API-Schlüssel als Bearer-Token.

Authorization: Bearer mor_live_7f3c1a9e…

Ein Schlüssel gehört zur Organisation, nicht der Person, die ihn erstellt hat. Er funktioniert weiter, wenn diese Person geht, und jeder Admin der Organisation kann ihn in der Liste sehen und widerrufen.

Einen Schlüssel erstellen

Einstellungen öffnen

Öffne in Morphic Studio das Organisations-Dropdown (das Morphic-Logo oben links) und wähle Einstellungen.

Zu API-Schlüsseln gehen

Klicke in der linken Seitenleiste auf API-Schlüssel. Der Tab ist nur für Admins sichtbar.

Den Schlüssel erstellen

Klicke auf Neuer Schlüssel, gib ihm einen Namen, den du in einem Monat wiedererkennst, wähle seine Scopes und — wenn er nicht ewig leben soll — ein Ablaufdatum.

Das Geheimnis kopieren

Das Geheimnis wird nur einmal angezeigt. Morphic speichert davon nur einen Hashwert, daher kann es nicht noch einmal angezeigt werden. Lege es vor dem Schließen des Dialogs in deinem Secret-Manager ab.

Jeder, der den Schlüssel besitzt, kann Läufe starten, die die Credits deiner Organisation verbrauchen. Behandle ihn wie ein Passwort: niemals einchecken, niemals in einen Browser einfügen, niemals per E-Mail oder Chat versenden.

Scopes

Ein Schlüssel enthält nur die Berechtigungen, die du ihm gegeben hast. Eine Anfrage außerhalb davon wird mit access_denied.

BerechtigungErlaubt
workflows:readdas Lesen eines Workflows und der Eingaben, die er benötigt
runs:writedas Starten von Läufen sowie das Registrieren und Entfernen von Webhook-Endpunkten
runs:readdas Lesen des Status eines Laufs und seiner fertigen Artefakte sowie das Auflisten von Webhook-Endpunkten

Ein Schlüssel kann außerdem auf bestimmte Workflows beschränkt werden. Das Starten von allem anderen wird abgelehnt, und ein Lauf von allem anderen gilt als nicht gefunden, was genau das ist, was du für einen Schlüssel willst, der in nur einer Integration lebt.

Umgebungen

Das Präfix sagt, zu welcher Bereitstellung ein Schlüssel gehört, sodass ein geleakter Schlüssel auf einen Blick zuzuordnen ist. Ein Schlüssel, der der anderen Bereitstellung vorgelegt wird, wird abgelehnt.

PräfixUmgebungBasis-URL
mor_live_Produktionhttps://api.morphic.com/v1/partner
mor_test_Staging, für Integrationsarbeiten; Läufe dort sind begrenzt und die Daten gehören dir nichthttps://api.morphic.today/v1/partner

Credit-Limits

Jeder Schlüssel trägt eine Obergrenze für die Credits, die er ausgeben darf, festgelegt von dem Admin, der ihn erstellt hat:

LimitFestgelegt?Bedeutung
GesamtimmerCredits, die der Schlüssel jemals ausgeben darf
Pro TagoptionalCredits pro UTC-Tag
Pro MonatoptionalCredits pro UTC-Monat

Ein Tag ist ein UTC-Tag und ein Monat ein UTC-Kalendermonat. Eine Belastung, die den Schlüssel über eine seiner Grenzen hinausbringen würde, wird mit api_key_credit_limit_reached; die Fehlermeldung error_attributes.period gibt an, welche Grenze (gesamt, monatlich oder täglich) betroffen ist. Das ist ein anderer Zustand als wenn der Organisation die Credits ausgehen (credits_exhausted), und er wird anders behoben: Ein Admin erhöht das Limit des Schlüssels in Studio, statt die Organisation aufzuladen. Ein Start, dessen Schlüssel keinen Spielraum mehr hat, wird abgelehnt, bevor irgendetwas abgerufen wird.

Ein mit einem Schlüssel gestarteter Lauf wird weiterhin diesem Schlüssel angerechnet, auch wenn jemand im Studio in den Chat übernimmt und ihn an sich zieht. Der verbleibende Spielraum des Schlüssels ist also das Budget für den gesamten Lauf, nicht nur für seinen automatisierten Teil.

Rotation

Mit Überlappung rotieren, niemals mit einer Lücke: den neuen Schlüssel erstellen, bereitstellen, bestätigen, dass der Verkehr umgestellt wurde, dann den alten widerrufen. Eine Organisation kann bis zu 10 Schlüssel, die sich authentifizieren können gleichzeitig halten, was genug Spielraum für eine Rotation lässt, ohne dass es zu einem Haufen wird, den niemand mehr außer Betrieb nimmt.

Der Widerruf greift innerhalb von Sekunden. Bereits laufende Läufe werden beendet und weiterhin berechnet.

Auf dieser Seite