Персональные токены доступа (PAT) обеспечивают безопасный и гибко настраиваемый доступ к API Fax.Plus. В этом руководстве описано, как создавать токены и управлять ими, задавая разрешения в соответствии с задачами вашей интеграции.
Создание персонального токена доступа
Создание токена доступа
- Войдите в личный кабинет Fax.Plus по адресу app.fax.plus.
- Перейдите в раздел Настройки > Интеграции > Персональные токены доступа.
- Нажмите «Создать новый токен».
Настройка токена
При создании нового токена необходимо указать следующие параметры:
- Название токена: выберите понятное название, отражающее назначение токена.
- Срок действия: укажите дату окончания срока действия (рекомендуется: 90 дней).
Примечание. Регулярная ротация токенов значительно снижает риск несанкционированного доступа в случае компрометации токена.
Доступные области доступа
Выберите одну или несколько областей доступа, чтобы определить разрешения токена:
Общий доступ
-
fax:all:read— доступ только для чтения ко всем операциям с fax
- Просмотр fax, пользователей, участников и номеров
-
fax:all:edit— полный доступ ко всем операциям с fax
- Управление fax, пользователями, участниками, вебхуками и номерами
Управление вебхуками
fax:webhook:read— просмотр конфигураций вебхуковfax:webhook:edit— полные возможности управления вебхуками
Операции с fax
-
fax:fax:read— доступ к просмотру fax
- Просмотр списков исходящих, файлов fax и отчётов
-
fax:fax:edit— полные права на управление fax
- Управление исходящими, файлами и данными fax
Управление пользователями
-
fax:use:read— просмотр данных текущего пользователя (владельца PAT)
-
fax:user:edit— изменение данных текущего пользователя
Возможности магазина
-
fax:shop:read— просмотр номеров fax и проверка баланса
-
fax:shop:edit— покупка номеров
Доступ участников
-
fax:member:read— просмотр данных аккаунта и участников
-
fax:member:edit— управление данными участников
Управление номерами
-
fax:numbers:read— просмотр списка номеров fax и сведений о них
-
fax:numbers:edit— полное управление номерами fax
Рекомендации по безопасности
-
Принцип наименьших привилегий
- Предоставляйте только те области доступа, которые действительно необходимы для вашей интеграции.
- Если доступ на запись не нужен, используйте области доступа только для чтения.
-
Ротация токенов
- Выполняйте ротацию токенов каждые 90 дней.
- Настройте напоминание о ротации токенов.
- Создавайте новые токены до истечения срока действия старых, чтобы обеспечить бесперебойную работу сервиса.
-
Управление токенами
- Храните токены в безопасном месте и никому их не передавайте.
- Если токен скомпрометирован, немедленно отзовите его.
- Надёжно храните токены в конфигурации вашего приложения.
Советы по внедрению
- Выбор областей доступа
-
Для операций только на чтение используйте области доступа
*:read -
Для полного управления используйте области доступа
*:edit -
Если нужен широкий доступ, рассмотрите использование
fax:all:readили
fax:all:edit
-
- Тестирование
- Сначала протестируйте интеграцию с минимальным набором областей доступа.
- При необходимости добавляйте области доступа постепенно.
- Убедитесь, что ваше приложение корректно обрабатывает истечение срока действия токена.
Устранение неполадок
Если у вас возникли проблемы с доступом:
- Убедитесь, что срок действия токена не истёк.
- Проверьте, что выбраны все необходимые области доступа.
- Проверьте, не был ли токен отозван.
- Убедитесь, что вы правильно используете токен в API-запросах.
Персональные токены доступа сейчас управляются на уровне пользователя: каждый участник команды сам создаёт и отзывает свои токены в разделе Настройки > Интеграции > Персональные токены доступа. Возможности самостоятельно отозвать или отключить токены других участников аккаунта у администратора пока нет.