Contents

the email tool that makes email marketing simple

Sign Up FreeNo credit card required.
maildroppa-promo-notebookmaildroppa-promo-spaceship

Opret og administrer din API-nøgle

Published: · Last updated: · By

In brief

Lær at oprette, kopiere, bruge, rotere og slette din Maildroppa API-nøgle sikkert til serverintegrationer og API-anmodninger i automatiseringer.

Siden API-nøgle giver et eksternt system godkendt adgang til de understøttede Maildroppa API-slutpunkter på din konto.

Du kan oprette én API-nøgle, kopiere hele dens hemmelige værdi, nulstille den sikkert ved at rotere den eller slette den, når der ikke længere er brug for den. Den samme kontonøgle kan bruges af integrationer på serversiden og af API-anmodningsudløsere i Maildroppa Automations.

En API-nøgle repræsenterer din Maildroppa-konto. Behandl den som en adgangskode: Alle, der får fat i nøglen, kan kalde de API-slutpunkter, som nøglen har adgang til, indtil du roterer eller sletter den.

API-nøgle: komplet API-nøgleside

Hvad API-nøglen bruges til

Brug API-nøglen, når software uden for Maildroppa skal arbejde med Maildroppa uden et interaktivt brugerlogin.

Typiske eksempler omfatter:

  • Synkronisering af abonnenter med et CRM-system, en webshop, et medlemssystem eller en intern database.
  • Oprettelse eller opdatering af abonnenter fra en applikation på serversiden.
  • Læsning eller administration af tags, felter, feltværdier og segmenter via understøttede slutpunkter.
  • Afsendelse af brugerdefinerede hændelser til en API-anmodningsudløser i en Automation.
  • Afsendelse af transaktionelle Email Messages via API'et.
  • Administration af API-baserede webhook-abonnementer.

API-nøglen er beregnet til kommunikation mellem servere. Den er ikke beregnet til kode, der kører i en besøgendes browser, på et offentligt website, i en mobilapplikation eller i en indlejret tilmeldingsformular.

Siden er i øjeblikket markeret som “beta”. Brug den linkede OpenAPI-dokumentation som kilde til de slutpunkter, request bodies, parametre og response schemas, der i øjeblikket understøttes af API'et.

Åbning af siden API-nøgle

Åbn “Indstillinger”, udvid “Udviklere”, og vælg “API-nøgle”.

Du kan også åbne siden direkte på:

https://app.maildroppa.com/settings/developers/api-key

Siden indeholder:

  • Et API-nøglepanel med et beta-badge.
  • Et “Se OpenAPI-dokumentation”-link.
  • En tom tilstand og knappen “Opret API-nøgle”, når der ikke findes nogen nøgle.
  • En maskeret visning af den aktuelle nøgle, når der findes en.
  • En “Kopiér”-knap, der kopierer hele nøglen.
  • Handlingerne “Rotér API-nøgle” og “Slet API-nøgle” til at erstatte eller fjerne den aktuelle nøgle.

Maildroppa tillader én API-nøgle pr. konto. Siden opretter ikke separate nøgler til individuelle applikationer, miljøer eller teammedlemmer.

API-nøgle: tom tilstand for API-nøgle

Oprettelse af en API-nøgle

Når siden viser “Ingen API-nøgle endnu”, skal du klikke på “Opret API-nøgle”.

Maildroppa opretter nøglen med det samme. Der vises ingen bekræftelsesdialog ved denne første oprettelse. Mens anmodningen behandles, ændres knappen til “Opretter API-nøgle”, og siden deaktiverer midlertidigt yderligere nøglehandlinger.

Efter at nøglen er oprettet:

  • Forsvinder den tomme tilstand.
  • Vises en maskeret nøgle.
  • Bliver handlingerne “Kopiér”, “Rotér API-nøgle” og “Slet API-nøgle” tilgængelige.
  • Viser Maildroppa en succesmeddelelse med teksten “API-nøglen er opdateret”.

Hvis der allerede findes en anden nøgle på kontoen, opretter Maildroppa ikke en ny. Brug den eksisterende nøgle, eller rotér den.

Forståelse af den maskerede nøgle

Siden viser ikke hele hemmeligheden som almindelig tekst. Den viser de første fem tegn efterfulgt af fem stjerner, for eksempel:

a1b2c*****

Dette er kun en visuel maskering. Stjernerne repræsenterer ikke nøglens reelle længde, og den maskerede værdi kan ikke bruges til en API-anmodning.

Klik på “Kopiér” for at skrive hele den aktuelle nøgle til udklipsholderen. Efter en vellykket kopiering ændres knappen kortvarigt til “Kopieret!”.

Nøglen forbliver maskeret, når du vender tilbage til siden, men “Kopiér” kopierer fortsat hele den aktuelle værdi. Du behøver derfor ikke rotere en gyldig nøgle, blot fordi du ikke gemte den under oprettelsen.

API-nøgle: maskeret API-nøgle kopieret

Sikker opbevaring af nøglen

Flyt den kopierede nøgle direkte til den hemmelige lagring, som integrationen bruger.

Egnede placeringer omfatter:

  • En administreret secret manager.
  • Beskyttet servermiljøkonfiguration.
  • En krypteret deployment-hemmelighed.
  • En adgangskodeadministrator, der bruges til operationel gendannelse.

Opbevar ikke nøglen i:

  • JavaScript på klientsiden eller en anden downloadbar frontend-bundle.
  • En offentlig eller privat kildekodefil, der er committed til et repository.
  • En URL eller query-parameter.
  • Offentlig dokumentation, skærmbilleder, supportbeskeder eller issue trackers.
  • Delte applikationslogs, analytics-hændelser eller fejlrapporter.
  • Et ukrypteret regneark eller almindelig teamchat.

Føj ikke nøglen til et curl-eksempel, der vil blive kopieret ind i dokumentation eller shell-historik, som deles med andre. Foretræk en miljøvariabel som MAILDROPPA_API_KEY.

Brug af API-nøglen

Send hele nøglen i HTTP-requestheaderen X-API-Key:

X-API-Key: your-complete-api-key

Send den ikke som et Bearer-token. Maildroppa forventer X-API-Key, ikke Authorization: Bearer ....

Produktions-API'et og den interaktive OpenAPI-dokumentation er tilgængelige på:

https://api.maildroppa.com

Klik på “Se OpenAPI-dokumentation” på siden API-nøgle for at åbne dokumentationen i en ny browserfane. Vælg et slutpunkt der for at gennemgå dets metode, sti, parametre, request body, responstype og mulige statuskoder.

Eksempel på anmodning

Det følgende eksempel henter den første side med abonnenter. Det læser nøglen fra en miljøvariabel i stedet for at placere hemmeligheden direkte i kommandoen:

curl --request GET \
  --url 'https://api.maildroppa.com/subscribers?pageNumber=1' \
  --header 'Accept: application/json' \
  --header "X-API-Key: ${MAILDROPPA_API_KEY}"

Indstil variablen i det sikre miljø, hvor integrationen kører. Den præcise metode, sti, query-parametre og body afhænger af slutpunktet. Kopiér disse oplysninger fra OpenAPI-dokumentationen i stedet for at gætte ud fra de handlinger, der er tilgængelige i Maildroppa-applikationen.

Anmodninger med JSON-bodies

For en anmodning, der sender JSON, skal du også inkludere:

Content-Type: application/json

Den grundlæggende struktur er for eksempel:

curl --request POST \
  --url 'https://api.maildroppa.com/example-endpoint' \
  --header 'Accept: application/json' \
  --header 'Content-Type: application/json' \
  --header "X-API-Key: ${MAILDROPPA_API_KEY}" \
  --data '{"example":"value"}'

/example-endpoint og dens body er pladsholdere. Erstat dem med et dokumenteret slutpunkt og dets dokumenterede request schema.

Hvad nøglen har adgang til

Nøglen fungerer kun med slutpunkter, der understøtter API-nøglegodkendelse. En side eller anmodning, der bruges internt af Maildroppa-applikationen, er ikke automatisk en del af den offentlige kunde-API.

OpenAPI-dokumentationen viser den understøttede kunde-API. Hvis en sti ikke er dokumenteret til brug med API-nøgle, må du ikke antage, at nøglen kan få adgang til den.

Siden API-nøgle tilbyder ikke scopes eller afkrydsningsfelter for tilladelser pr. slutpunkt. Den aktuelle kontonøgle skal derfor behandles som en værdifuld legitimationsoplysning, selv hvis én integration kun bruger ét slutpunkt.

Rate limits

Den aktuelle OpenAPI-kontrakt dokumenterer disse grænser for API-nøgler:

  • Standard kunde-API: 300 anmodninger pr. minut og 2.000 anmodninger pr. time.
  • Events API på /events: 100 anmodninger pr. sekund med en burst-kapacitet på 500 anmodninger.

Disse grænser anvendes på Maildroppa-kontoen, ikke uafhængigt på hvert script, der deler dens nøgle. Flere integrationer kan derfor bruge den samme kvote.

Når Maildroppa returnerer 429 Too Many Requests, skal du stoppe med at sende nye anmodninger og respektere responseheaderen Retry-After, når den findes. Brug en kø og kontrolleret backoff i stedet for at starte mange parallelle retries.

Rate-limit-politikker kan ændre sig, mens API'et er i beta. Kontrollér oplysningerne øverst i OpenAPI-dokumentationen, før du designer integrationer med høj volumen.

Brug af nøglen til API-anmodninger i Automation

En Automation kan starte, når dit system sender en brugerdefineret hændelse til Maildroppas Events API.

Når du konfigurerer en “API-anmodning”-udløser, bruger Maildroppa den samme konto-API-nøgle, som administreres på denne side. Opsætningen af udløseren kan oprette nøglen, hvis der ikke findes nogen, og kan kopiere en forberedt curl-anmodning, der indeholder hele nøglen.

Dette har to vigtige konsekvenser:

  • Rotation eller sletning af kontonøglen påvirker også systemer, der sender brugerdefinerede hændelser til Automations.
  • Et kopieret Automation-anmodningseksempel indeholder hemmeligheden i udklipsholderen, selvom nøglen er maskeret på skærmen.

Før du roterer eller sletter nøglen, skal du inkludere alle API-anmodningsudløsere og alle eksterne hændelsesafsendere i din integrationsoversigt.

Nulstilling eller udskiftning af API-nøglen

Brug “Rotér API-nøgle”, når du har brug for at nulstille eller udskifte den aktuelle legitimationsoplysning. Maildroppa opretter en ny nøgle og ugyldiggør den tidligere nøgle som en del af den samme handling.

Brug rotation, når:

  • Nøglen kan være blevet eksponeret.
  • En person eller udbyder, der kendte nøglen, ikke længere har brug for adgang.
  • Din sikkerhedspolitik kræver regelmæssig udskiftning af legitimationsoplysninger.
  • Du vil udskifte en nøgle, der er gemt et gammelt eller usikkert sted.

Klik på “Rotér API-nøgle” under den maskerede nøgle. Maildroppa åbner en advarselsdialog, der forklarer, at den eksisterende nøgle ikke længere kan bruges.

Klik på “Rotér API-nøgle” i dialogen for at fortsætte, eller klik på “Annuller” for at beholde den aktuelle nøgle.

API-nøgle: bekræftelse af rotation af API-nøgle

Rotation har ingen overgangsperiode

Når du har bekræftet rotationen, holder den gamle nøgle straks op med at virke. Maildroppa holder ikke både den gamle og den nye nøgle gyldige samtidig.

Da kontoen kun har én nøgle, påvirker rotation alle servere, planlagte jobs, integrationer, scripts og afsendere af Automation-hændelser, der bruger den.

Brug denne rækkefølge ved en planlagt rotation:

  1. Lav en liste over alle integrationer, der bruger den aktuelle nøgle.
  2. Sørg for adgang til hver integrations hemmelige konfiguration og deploymentproces.
  3. Vælg et kort vedligeholdelsesvindue, hvis uafbrudt API-adgang er vigtig.
  4. Klik på “Rotér API-nøgle”, og bekræft derefter advarslen med “Rotér API-nøgle” i dialogen.
  5. Klik på “Kopiér” for at kopiere hele den nye nøgle.
  6. Udskift hemmeligheden i alle integrationer med det samme.
  7. Genstart eller deploy tjenester, der kun indlæser hemmeligheder ved opstart.
  8. Send en harmløs, dokumenteret anmodning for at bekræfte hver integration.
  9. Se efter 401 Unauthorized-svar fra en glemt tjeneste, der stadig bruger den gamle nøgle.

Hvis den aktuelle nøgle mistænkes for at være kompromitteret, skal du rotere den med det samme og acceptere den korte afbrydelse, der kræves for at opdatere legitime systemer.

Sletning af API-nøglen

Slet nøglen, når kontoen ikke længere skal acceptere API-nøglegodkendte anmodninger.

Klik på “Slet API-nøgle” under den maskerede nøgle. Maildroppa åbner en advarselsdialog, der forklarer, at nøglen fjernes permanent fra kontoen.

Klik på “Slet API-nøgle” i dialogen for at slette den, eller klik på “Annuller” for at beholde den.

Efter sletning:

  • Holder den aktuelle nøgle straks op med at virke.
  • Vender siden tilbage til tilstanden “Ingen API-nøgle endnu”.
  • Kan serverintegrationer, der bruger den slettede nøgle, ikke længere godkendes.
  • Kan Automation-afsendere af API-anmodninger, der bruger nøglen, ikke længere levere hændelser.

Sletning af en nøgle sletter ikke abonnenter, kampagner, tags, felter, segmenter, Automations eller andre kontodata. Den fjerner den legitimationsoplysning, der bruges til at få adgang til understøttede API-slutpunkter.

Du kan klikke på “Opret API-nøgle” senere for at oprette en ny legitimationsoplysning. Den slettede værdi gendannes ikke. Alle integrationer skal opdateres, før de kan bruge den nye nøgle.

API-nøgle: bekræftelse af sletning af API-nøgle

Nulstilling eller sletning: Hvad skal du vælge?

Vælg “Rotér API-nøgle”, når API-adgangen skal fortsætte med en ny legitimationsoplysning.

Vælg sletning, når API-adgangen skal stoppes helt, i hvert fald indtil videre.

Begge handlinger ugyldiggør den aktuelle nøgle med det samme. Rotation opretter erstatningen som en del af den samme handling; sletning efterlader kontoen uden en nøgle.

Sikkerhedsanbefalinger

Hold API-kald på din server

En browser eller mobilapp kan ikke pålideligt holde på en indlejret hemmelighed. En bruger kan inspicere applikationen, requestheaders, source maps eller netværkstrafik og udtrække nøglen.

Hvis et website eller en app skal udløse en handling, skal du først sende anmodningen til din egen godkendte backend. Lad backenden validere brugeren og kalde Maildroppa med nøglen, der er gemt på serveren.

Begræns eksponeringen mest muligt

Giv kun nøglen til systemer, der har brug for den. Distribuér den ikke til alle udviklere, og indsæt den ikke i flere lokale konfigurationsfiler.

Da siden i øjeblikket administrerer én kontodækkende nøgle i stedet for flere navngivne eller begrænsede nøgler, skal du bruge en intern integrationstjeneste eller proxy, hvis flere applikationer har brug for stærkere isolation fra hinanden.

Fjern requestheaders fra logs

Konfigurér HTTP-klienter, reverse proxies, observability-værktøjer og fejlrapportering til at fjerne X-API-Key. En anmodning kan fungere korrekt, samtidig med at dens legitimationsoplysning lækkes gennem debug-logging.

Hold separate miljøer adskilt

Genbrug ikke en produktionsnøgle i lokal udvikling, eksempelkode, skærmbilleder eller test-fixtures. Gem miljøspecifikke hemmeligheder i miljøspecifikke secret stores.

Linket “Se OpenAPI-dokumentation” sender automatisk produktionsbrugere til produktions-API-dokumentationen. Kontrollér altid hostname, før du sender en rigtig nøgle.

Rotér efter enhver mistænkt eksponering

Sletning af en besked, et repository-commit, en loglinje eller et skærmbillede beviser ikke, at ingen har kopieret nøglen. Hvis hele værdien blev eksponeret, skal du rotere den.

Håndtering af API-fejl

Brug HTTP-statussen og den dokumenterede response body til at afgøre, hvad integrationen skal gøre.

Almindelige tilfælde omfatter:

  • 400 Bad Request — Stien, parameteren eller JSON-bodyen opfylder ikke slutpunktets kontrakt. Sammenlign anmodningen med OpenAPI-schemaet.
  • 401 Unauthorized — Headeren X-API-Key mangler, er tom, ugyldig, slettet eller indeholder en gammel værdi efter rotation.
  • 403 Forbidden — Den godkendte nøgle har ikke tilladelse til at bruge denne handling.
  • 404 Not Found — Stien eller den refererede ressource findes ikke på denne konto.
  • 429 Too Many Requests — Integration har nået en API-rategrænse. Sæt anmodninger på pause, og respekter Retry-After-headeren, når den findes.
  • 5xx — Maildroppa kunne ikke fuldføre anmodningen. Gentag sikre handlinger med begrænset eksponentiel backoff og logging, der ikke indeholder API-nøglen.

Gentag ikke alle fejl blindt. Ret 400, 401, 403 og de fleste 404-svar, før du sender den samme anmodning igen.

For ændrende anmodninger skal du bekræfte slutpunktets retry- og idempotency-adfærd, før du automatisk gentager en anmodning. En forbindelsesfejl beviser ikke altid, at Maildroppa ikke foretog nogen ændring.

Fejlfinding

“Opret API-nøgle” er stadig synlig

Der findes i øjeblikket ingen nøgle på kontoen. Klik én gang på knappen, og vent på, at anmodningen afsluttes.

Hvis oprettelsen mislykkes, skal du genindlæse siden, før du prøver igen. En anden side eller Automation-opsætning kan allerede have oprettet kontonøglen.

Nøglen på siden ser for kort ud

Siden viser med vilje kun de første fem tegn og *****. Klik på “Kopiér” for at kopiere hele værdien. Send ikke den maskerede tekst i en anmodning.

“Kopiér” ændres ikke til “Kopieret!”

Browseren kan have blokeret adgang til udklipsholderen. Sørg for, at siden er i den aktive fane, tillad adgang til udklipsholderen, hvis du bliver spurgt, og klik på “Kopiér” igen.

Forsøg ikke at rekonstruere nøglen ud fra den maskerede tekst.

En anmodning returnerer 401 Unauthorized

Kontrollér, at:

  • Headernavnet er præcis X-API-Key.
  • Headeren indeholder hele værdien uden de synlige stjerner.
  • Integrationen ikke sender Authorization: Bearer i stedet.
  • Der ikke er føjet mellemrum, citationstegn eller et linjeskift til hemmeligheden.
  • Ingen har roteret eller slettet kontonøglen.
  • En tjeneste blev genstartet, hvis den kun læser miljøvariabler ved opstart.
  • Anmodningen sendes til det korrekte Maildroppa API-miljø.

Én integration fungerer, men en anden stoppede efter rotation

Den anden integration bruger sandsynligvis stadig den gamle nøgle. Der er ingen overlapningsperiode. Opdatér dens hemmelighed, og genstart alle processer, der cacher konfiguration.

OpenAPI-siden fungerer, men et slutpunkt returnerer 403

Ikke alle applikationsslutpunkter understøtter API-nøglegodkendelse. Brug en handling, der er dokumenteret til kunde-API'et, og bekræft dens godkendelseskrav på OpenAPI-siden.

Anmodninger returnerer 429 Too Many Requests

Reducer bursts af anmodninger, sæt arbejdet i kø, og prøv igen efter den forsinkelse, API'et returnerer. Undgå parallelle retry-storme. Hvis flere applikationer deler den ene kontonøgle, skal du koordinere deres anmodningsmængde, fordi de deler kontoens API-grænser.

Anbefalet opsætningscheckliste

Før en integration tages i regelmæssig brug, skal du bekræfte, at:

  • Nøglen kun er gemt i hemmelig konfiguration på serversiden.
  • Anmodninger bruger headeren X-API-Key.
  • Integrationen bruger https://api.maildroppa.com i produktion.
  • Alle metoder, stier, parametre og JSON-bodies følger OpenAPI-dokumentationen.
  • Logs og fejlrapporter fjerner nøglen.
  • Timeouts og begrænsede retries er konfigureret.
  • 401, 403, 429 og serverfejl overvåges.
  • Ejeren af integrationen er registreret.
  • Alle systemer, der deler kontonøglen, er inkluderet i rotationsplanen.
  • En kompromitteret nøgle hurtigt kan roteres.

Siden API-nøgle er med vilje lille, men dens handlinger påvirker alle API-integrationer, der er forbundet med kontoen. Opret kun nøglen, når der er brug for den, opbevar den på betroede servere, og planlæg rotation som en ændring af en kontodækkende legitimationsoplysning.

Ready to Send Better Emails?

Stop juggling bloated tools or overpriced plans. Maildroppa offers personal support, GDPR-level privacy, and powerful email marketing - starting free forever.

Sign Up For Free

No credit card required. No time limit.