Crear y proteger una API key
Las API keys permiten que un servidor o aplicación cree notificaciones sin iniciar el flujo de login OpenID Connect. Solo autentican los endpoints de /api/v1/notifications; no administran cuentas SMTP ni plantillas.
Crear la key
Sección titulada «Crear la key»- Inicia sesión en el panel.
- Abre API keys.
- Escribe una etiqueta que identifique al consumidor, por ejemplo
Backend de facturación. - Pulsa Generar.
- Copia inmediatamente el valor completo.
La key se muestra una sola vez. Después, el panel conserva únicamente un prefijo para ayudarte a reconocerla.
Guardarla correctamente
Sección titulada «Guardarla correctamente»Guarda la key en el gestor de secretos o en las variables de entorno de la aplicación que realizará los envíos. No la incluyas en:
- repositorios Git;
- código JavaScript entregado al navegador;
- capturas de pantalla;
- registros de aplicación;
- archivos de configuración públicos.
Ejemplo conceptual de variable de entorno:
SUMMIT_NOTIFY_API_KEY=valor_mostrado_por_el_panelUsar la key
Sección titulada «Usar la key»En cada solicitud de notificaciones, envíala como Bearer token:
Authorization: Bearer YOUR_SUMMIT_NOTIFY_API_KEYNo envíes la key como parámetro de URL, porque las URLs suelen almacenarse en historiales y registros de servidores.
Rotar o revocar una key
Sección titulada «Rotar o revocar una key»Para reemplazar una credencial sin interrumpir el servicio:
- Crea una key nueva con una etiqueta distinta.
- Actualiza el secreto en la aplicación consumidora.
- Realiza un envío de prueba con la nueva key.
- Elimina la key anterior desde el panel.
La eliminación tiene efecto inmediato. Cualquier aplicación que siga usando esa key recibirá 401 Unauthorized.
Recomendamos una key diferente por aplicación o entorno. Así puedes revocar un consumidor sin afectar a los demás y reconocer su último uso desde el listado.