API:認證與約定
API 調用身份、密鑰保管與最小權限。
integrationapi
原則
- 使用 機構級或服務級憑證,不要用個人登入 Cookie 做批處理。
- 密鑰只放在服務端環境變量或密鑰庫,禁止寫入前端或公開倉庫。
- 按最小權限開通:只讀同步與讀寫同步分開憑證更佳。
- 輪換密鑰後,舊密鑰應儘快失效。
常見失敗
| 現象 | 處理 |
|---|---|
| 401 / 未授權 | 檢查憑證、時鐘、簽名或 Token 是否過期 |
| 403 / 無權限 | 確認憑證所屬機構與目標資源一致 |
| 429 | 降低頻率,按重試頭退避 |
細節以當前環境的鑑權方案為準。