Vorgangs-API und signierte Webhooks verwenden

Integrieren Sie Vorgänge mit bereichsbezogenen Zugangsdaten, signierter Zustellung und transparenter Anzeige von Wiederholungsversuchen.

Verbinden Sie vertrauenswürdige Systeme mit API-Zugangsdaten mit eingeschränkten Berechtigungen und signierter Webhook-Zustellung.

Vorbereitung

  • Identifizieren Sie die vertrauenswürdige Integration und den HTTPS-Empfänger.
  • Bereiten Sie eine sichere Speicherung von Geheimnissen und eine Verarbeitung von Wiederholungsversuchen vor.
Verbindungseinstellungen für Vorgänge mit API-Token-Steuerung, Endpunkt und Feldern für signierte Webhooks.
Die Verbindungseinstellungen beschränken Zugangsdaten auf eine Instanz und zeigen den Status der Webhook-Zustellung zur Fehlerdiagnose an.

API-Zugangsdaten schützen

Aktivieren Sie die API und generieren Sie ein Token nur für eine vertrauenswürdige Integration. Das Token wird nur einmal angezeigt. Durch eine Rotation wird die vorherige Zugangsdaten ungültig.

Parallelität und Berechtigungsumfang verwenden

Die API listet, erstellt, liest und aktualisiert Datensätze und ändert deren Status nur innerhalb der Instanz mit öffentlichem Slug. Senden Sie beim Aktualisieren die aktuelle Sperrversion, um veraltete Schreibvorgänge zu erkennen.

Webhook-Zustellung überprüfen

Konfigurieren Sie einen HTTPS-Empfänger und ein Geheimnis. Zustellungen werden signiert, und Versuche bleiben zur Fehlerdiagnose sichtbar. Ein Webhook ist eine Benachrichtigung, aber kein Beweis dafür, dass das entfernte System das Ereignis verarbeitet hat.

Schritt für Schritt

  1. Öffnen Sie in den Einstellungen den Bereich Verbindungen.
  2. Aktivieren Sie die API nur für einen vertrauenswürdigen Verbraucher.
  3. Generieren und speichern Sie das einmalige Token sicher.
  4. Konfigurieren Sie die HTTPS-Webhook-URL und das Geheimnis.
  5. Überprüfen Sie Signaturen, Wiederholungen und den Zustellungsverlauf.

Abschlussprüfung

  • Das Token wird außerhalb von Protokollen und Screenshots gespeichert.
  • Aktualisierungen senden die aktuelle Sperrversion.
  • Der Empfänger überprüft jede Signatur.
Tipp: Ein zugestellter Webhook belegt nur die Übertragung, nicht die abgeschlossene Verarbeitung durch das entfernte System.