Claves de API

Crea, revisa y revoca las claves API de tu organización.

Una clave de API permite que otro sistema inicie tus flujos de trabajo a través de la API de socios — nadie tiene que abrir Morphic para que se produzca una ejecución. La Claves de API pestaña solo es visible para los administradores.

Ve directamente allí: studio.morphic.com/settings/api-keys

Una clave pertenece a la organización

No a la persona que la creó. Sigue funcionando cuando se va, todos los administradores la ven en la lista y pueden revocarla, y cada ejecución que inicia se factura a la organización.

Crea una clave

Abre la pestaña

Abre el menú desplegable de la organización (el logotipo de Morphic, arriba a la izquierda), selecciona Configuración y luego haz clic Claves de API en la barra lateral izquierda.

Haz clic en Nueva clave

Ponle un nombre que reconocerás dentro de un mes — el sistema en el que vive, no «clave 2».

Elige sus ámbitos

Se ofrecen tres, y el formulario comienza con los tres seleccionados porque una integración de partner normalmente necesita los tres. Desmarca lo que la clave no deba poder hacer.

  • workflows:read — leer un flujo de trabajo y las entradas que recibe
  • runs:write — iniciar ejecuciones y registrar endpoints de webhook
  • runs:read — leer el estado de una ejecución y sus activos finalizados, y listar endpoints de webhook

Limítala a flujos de trabajo específicos

Opcional, y vale la pena hacerlo. Marca Limita esta clave a flujos de trabajo específicos y selecciónalos. Se rechaza la ejecución de cualquier otra cosa, lo que contiene el daño si la clave se filtra. Si se deja sin marcar, la clave puede ejecutar cualquier flujo de trabajo que pueda la organización.

Establece sus límites de crédito

El total es obligatorio — una clave tiene que tener un techo que nunca pueda superar. Los límites diarios y mensuales son opcionales; deja uno en blanco para dejar esa ventana sin límite.

Elige el total en función de lo que la integración debería poder gastar antes de que alguien vuelva a revisarla, no de lo que gastará — es un disyuntor, no un presupuesto. Un límite de ventana no puede ser superior al total, porque el total se aplicaría primero.

Los créditos de una ejecución iniciada con la clave se facturan a la organización y se cuentan contra los límites de esa clave. Una ejecución que inició la clave sigue contando contra ella incluso si luego alguien entra en el chat y toma el control — de lo contrario, un colega que respondiera una pregunta movería el resto de la ejecución al fondo general de la organización. El propio límite de crédito de esa persona, si tiene uno, también sigue aplicándose.

Un día es un día UTC y un mes es un mes calendario UTC. Se rechaza un cargo que haría que la clave superara cualquiera de sus límites, y el mensaje nombra la clave y el límite que alcanzó.

Elige una caducidad

Nunca, 30 días, 90 días o un año. Una clave caducada deja de autenticarse por sí sola, que es la forma más económica de rotación.

Copia el secreto

El secreto se muestra una vez. Morphic solo conserva un hash de él, por lo que no se puede volver a mostrar. Cópialo en tu gestor de secretos antes de cerrar el diálogo.

Cualquiera que tenga la clave puede iniciar ejecuciones que gasten los créditos de tu organización. Nunca lo incluyas en un commit, nunca lo pongas en un navegador, nunca lo envíes por correo electrónico ni por chat. Si se filtra una, revócala — para eso sirve la pestaña.

Lo que muestra la lista

Cada clave muestra su nombre, si es una clave activa o de prueba, los caracteres iniciales de su secreto (suficientes para compararlo con tus propios registros), sus ámbitos, cuántos flujos de trabajo puede ejecutar, sus límites de crédito y cuándo se usó por última vez. Las claves caducadas y revocadas siguen en la lista para que puedas ver qué les pasó.

Una organización puede tener hasta 10 claves que pueden autenticarse a la vez. Las claves caducadas y revocadas no cuentan para eso.

Cambiar los límites de crédito de una clave

  1. Busca la clave en la lista.
  2. Haz clic en el menú '…' junto a ella y selecciona Editar límites.
  3. Cambia el total, o un límite diario o mensual — borra un límite para quitarlo — y guarda.

Los nuevos límites se aplican a partir del siguiente cargo de la clave, incluso en ejecuciones que ya haya iniciado. Eso hace que esta sea la solución cuando una ejecución se detiene por el límite de la clave, y también funciona en una clave revocada: sus ejecuciones siguen gastando contra ella, así que bajar sus límites es la forma de detenerlas.

Revocar una clave

  1. Busca la clave en la lista.
  2. Haz clic en el menú '…' junto a ella y selecciona Revocar clave.
  3. Confirma.

Las llamadas que la usan empiezan a fallar en cuestión de segundos. Las ejecuciones ya en curso terminan y siguen facturándose. Revocar no se puede deshacer — para rotar, crea primero la sustituta, mueve tu tráfico a ella y luego revoca la antigua.

Dónde aparece el gasto

Los créditos de una ejecución iniciada a través de la API se facturan a la organización y se atribuyen a la clave que la inició. Consúltalos en Facturación y uso → Actividad de créditos.

En esta página