
Compartilhar:
Oleksandr Bodriagov is a Product Manager focused on security at Vonage.
Não é segredo: gerenciar credenciais de segurança de API com a Nexmo é fácil
Tempo de leitura: 2 minutos
Se você é um desenvolvedor que cria e mantém aplicativos para uma grande empresa, provavelmente conta com um conjunto de políticas que determinam com que frequência sua equipe precisa atualizar as credenciais de segurança das APIs utilizadas por seus aplicativos. As grandes empresas costumam aplicar essas políticas para minimizar a possibilidade de alguém de fora da organização obter acesso às APIs e usar suas contas para atividades fraudulentas.
A Nexmo, a plataforma de API da Vonage, fornece a todos os desenvolvedores segredos de API para que possam fazer chamadas com segurança a partir de suas contas, bem como controlar quais usuários internos têm acesso a essas contas. Para desenvolvedores corporativos, a plataforma Nexmo agora conta com um recurso que lhes permite implantar dois segredos de API para suas contas ao mesmo tempo: Rotação de segredos.
Com o Secret Rotation, os desenvolvedores corporativos podem criar, testar e implantar novos segredos de API sem precisar interromper o funcionamento de uma aplicação ou serviço. Isso permite que os desenvolvedores corporativos atualizem suas credenciais de API regularmente — mantendo um alto nível de segurança — sem causar interrupções.
A Nexmo oferece o recurso de rotação de segredos por meio da API de gerenciamento de segredos, que permite:
gerenciamento programático de segredos de API.
controle da frequência de renovação do segredo da API.
controle dos segredos secundários do API.
Como funciona a rotação secreta
Cada conta da Nexmo pode manter dois segredos de API a qualquer momento. Com a API de Gerenciamento de Segredos, você pode criar um segundo segredo de API e testá-lo antes de revogar o segredo de API existente em sua rede de produção. Esse procedimento de renovação de segredos está em conformidade com Diretrizes de Identidade Digital do NIST (NIST.SP.800-63b).
secret rotation
** A Nexmo não estabelece nenhum limite para a validade do segredo da API. A expiração do segredo da API fica inteiramente a critério do cliente.
Criar segredos de contas secundárias
As contas secundárias da Nexmo são um recurso corporativo que facilita a configuração diferenciada de produtos, a geração de relatórios e o faturamento. A API de gerenciamento de segredos permite que você gerenciar segredos segredos de API, caso as contas secundárias pertençam à sua conta principal. Conforme ilustrado no diagrama abaixo, você pode criar segredos programaticamente para qualquer uma de suas contas secundárias, fornecendo as credenciais da sua conta principal na chamada de API.
primary account
create secret for subaccount
Gerenciar segredos de contas secundárias
A API de Gerenciamento de Segredos atua como um ponto único de gerenciamento para segredos de API secundários e simplifica a inicialização programática de contas secundárias. Você pode criar, testar, implementar e revogar segredos para contas secundárias usando as credenciais da sua conta principal. Os usuários da API de Gerenciamento de Segredos precisam apenas ter em mente estas especificações importantes:
As contas secundárias precisam estar vinculadas à sua conta principal.
Qualquer account secundária deve ter pelo menos um segredo de API, mas não mais do que dois simultaneamente. Os segredos de API devem estar em conformidade com requisitos mínimos de complexidade.
Para obter mais informações sobre como começar a usar o Secret Rotation, acesse nossa página de documentação da API de gerenciamento de segredos.