Autenticazione
Chiavi API, modalità reale e di test, e livelli di accesso.
Invii la sua chiave come bearer token in ogni richiesta:
Authorization: Bearer tc_live_…
Funziona anche X-Api-Key: tc_live_….
Chiavi reali e di test
Il prefisso indica a colpo d’occhio la modalità di una chiave:
tc_live_…usa il suo saldo reale e ritira crediti reali. Le risposte riportano"livemode": true.tc_test_…usa un saldo simulato. Le risposte riportano"livemode": false. Veda Modalità di test.
I dati reali e di test sono separati: una chiave di test non vede mai le compensazioni reali, e viceversa.
Accesso
Ogni chiave ha uno di due livelli di accesso, che lei imposta quando la crea:
| Accesso | Può |
|---|---|
| Sola lettura | Leggere il saldo, i preventivi, le compensazioni e l’impatto. |
| Lettura e acquisto | Tutto quanto sopra, e acquistare compensazioni. |
Assegni a dashboard e report una chiave di sola lettura. Un acquisto con una chiave di sola lettura fallisce con 403 insufficient_permissions.
Mantenga segrete le chiavi
- Usi le chiavi solo sul suo server. L’API non invia header CORS, quindi i browser non possono chiamarla con una chiave.
- Conservi le chiavi come segreti (variabili d’ambiente, un gestore di segreti), mai nel codice.
- Crei una chiave per ogni sistema, così potrà revocarne una senza toccare le altre.
- Se una chiave viene divulgata, la revochi subito nella pagina Sviluppatori. Da quel momento le richieste con quella chiave falliscono. Lei è responsabile degli acquisti effettuati con le sue chiavi.
Errori
| Stato | Codice | Quando |
|---|---|---|
| 401 | invalid_api_key |
La chiave è assente, malformata, sconosciuta o revocata. |
| 403 | api_access_inactive |
L’account non è approvato, oppure è sospeso. Un account sospeso può comunque leggere. |
| 403 | insufficient_permissions |
Una chiave di sola lettura ha tentato un acquisto. |
| 429 | rate_limited |
Troppe richieste per questa chiave. Veda Limiti. |