Contents

the email tool that makes email marketing simple

Sign Up FreeNo credit card required.
maildroppa-promo-notebookmaildroppa-promo-spaceship

Skapa och hantera din API-nyckel

Published: · Last updated: · By

In brief

Lär dig skapa, kopiera, använda, rotera och ta bort din API-nyckel i Maildroppa säkert för serverintegreringar och API-utlösta automatiseringar.

På sidan API-nyckel får ett externt system autentiserad åtkomst till de Maildroppa API-endpoints som stöds i ditt konto.

Du kan skapa en API-nyckel, kopiera dess fullständiga hemliga värde, återställa den säkert genom att rotera den eller ta bort den när den inte längre behövs. Samma kontonyckel kan användas av serverbaserade integrationer och av API-begärandetriggers i Maildroppa Automations.

En API-nyckel representerar ditt Maildroppa-konto. Behandla den som ett lösenord: alla som får tag på nyckeln kan anropa de API-endpoints som är tillgängliga för nyckeln tills du roterar eller tar bort den.

API Key: complete API key page

Vad API-nyckeln används till

Använd API-nyckeln när programvara utanför Maildroppa behöver arbeta med Maildroppa utan en interaktiv användarinloggning.

Vanliga exempel är:

  • Synkronisering av prenumeranter med ett CRM-system, en butik, ett medlemssystem eller en intern databas.
  • Skapa eller uppdatera prenumeranter från en serverbaserad applikation.
  • Läsa eller hantera taggar, fält, fältvärden och segment via endpoints som stöds.
  • Skicka anpassade händelser till en API-begärandetrigger i en Automation.
  • Skicka transaktionsmeddelanden via API:t.
  • Hantera API-baserade webhook-prenumerationer.

API-nyckeln är avsedd för kommunikation mellan servrar. Den är inte avsedd för kod som körs i en besökares webbläsare, på en offentlig webbplats, i en mobilapplikation eller i ett inbäddat registreringsformulär.

Sidan är för närvarande märkt ”beta”. Använd den länkade OpenAPI-dokumentationen som källa för de endpoints, begärandetext, parametrar och svarsscheman som API:t för närvarande stöder.

Öppna sidan API-nyckel

Öppna ”Inställningar”, expandera ”Utvecklare” och välj ”API-nyckel”.

Du kan också öppna sidan direkt på:

https://app.maildroppa.com/settings/developers/api-key

Sidan innehåller:

  • En API-nyckelpanel med en beta-märkning.
  • En länk ”Visa OpenAPI-dokumentation”.
  • Ett tomt läge och knappen ”Skapa API-nyckel” när ingen nyckel finns.
  • En maskerad representation av den aktuella nyckeln när en sådan finns.
  • En knapp ”Kopiera” som kopierar hela nyckeln.
  • Åtgärderna ”Rotera API-nyckel” och ”Ta bort API-nyckel” för att ersätta eller ta bort den aktuella nyckeln.

Maildroppa tillåter en API-nyckel per konto. Sidan skapar inte separata nycklar för enskilda applikationer, miljöer eller teammedlemmar.

API Key: API key empty state

Skapa en API-nyckel

När sidan visar ”Ingen API-nyckel ännu” klickar du på ”Skapa API-nyckel”.

Maildroppa skapar nyckeln omedelbart. Ingen bekräftelsedialog visas vid den första skapelsen. Medan begäran behandlas ändras knappen till ”Skapar API-nyckel” och sidan inaktiverar tillfälligt ytterligare nyckelåtgärder.

När nyckeln har skapats:

  • Försvinner det tomma läget.
  • Visas en maskerad nyckel.
  • Blir åtgärderna ”Kopiera”, ”Rotera API-nyckel” och ”Ta bort API-nyckel” tillgängliga.
  • Visar Maildroppa ett lyckat meddelande: ”API-nyckeln har uppdaterats”.

Om det redan finns en annan nyckel för kontot skapar Maildroppa inte en andra. Använd den befintliga nyckeln eller rotera den.

Förstå den maskerade nyckeln

Sidan visar inte den fullständiga hemligheten som vanlig text. Den visar de fem första tecknen följt av fem asterisker, till exempel:

a1b2c*****

Detta är endast en visuell maskering. Asteriskerna representerar inte nyckelns verkliga längd, och det maskerade värdet kan inte användas för en API-begäran.

Klicka på ”Kopiera” för att skriva den fullständiga aktuella nyckeln till urklipp. Efter en lyckad kopiering ändras knappen tillfälligt till ”Kopierad!”.

Nyckeln förblir maskerad när du återvänder till sidan, men ”Kopiera” fortsätter att kopiera det fullständiga aktuella värdet. Du behöver därför inte rotera en giltig nyckel enbart för att du inte sparade den när den skapades.

API Key: masked API key copied

Lagra nyckeln säkert

Flytta den kopierade nyckeln direkt till den hemlagring som integrationen använder.

Lämpliga platser är bland annat:

  • En hanterad hemlighetshanterare.
  • Skyddad serverbaserad miljökonfiguration.
  • En krypterad distributionshemlighet.
  • En lösenordshanterare som används för operativ återställning.

Lagra inte nyckeln i:

  • JavaScript på klientsidan eller ett annat nedladdningsbart frontend-paket.
  • En offentlig eller privat källkodsfil som checkats in i ett kodförråd.
  • En URL eller frågeparameter.
  • Offentlig dokumentation, skärmbilder, supportmeddelanden eller ärendehanterare.
  • Delade applikationsloggar, analyshändelser eller felrapporter.
  • Ett okrypterat kalkylblad eller en vanlig teamchatt.

Lägg inte till nyckeln i ett curl-exempel som kommer att kopieras till dokumentation eller delad skalkhistorik. Använd i stället en miljövariabel som MAILDROPPA_API_KEY.

Använd API-nyckeln

Skicka hela nyckeln i HTTP-begärandehuvudet X-API-Key:

X-API-Key: your-complete-api-key

Skicka den inte som en Bearer-token. Maildroppa förväntar sig X-API-Key, inte Authorization: Bearer ....

Produktions-API:t och dess interaktiva OpenAPI-dokumentation finns på:

https://api.maildroppa.com

Klicka på ”Visa OpenAPI-dokumentation” på sidan API-nyckel för att öppna dokumentationen i en ny webbläsarflik. Välj en endpoint där för att granska dess metod, sökväg, parametrar, begärandetext, svarstyp och möjliga statuskoder.

Exempel på begäran

Följande exempel hämtar den första sidan med prenumeranter. Det läser nyckeln från en miljövariabel i stället för att placera hemligheten direkt i kommandot:

curl --request GET \
  --url 'https://api.maildroppa.com/subscribers?pageNumber=1' \
  --header 'Accept: application/json' \
  --header "X-API-Key: ${MAILDROPPA_API_KEY}"

Ställ in variabeln i den säkra miljö där integrationen körs. Den exakta metoden, sökvägen, frågeparametrarna och begärandetexten beror på endpointen. Hämta dessa uppgifter från OpenAPI-dokumentationen i stället för att gissa utifrån de åtgärder som finns i Maildroppa-applikationen.

Begäranden med JSON-text

För en begäran som skickar JSON ska du även inkludera:

Content-Type: application/json

Den grundläggande strukturen är till exempel:

curl --request POST \
  --url 'https://api.maildroppa.com/example-endpoint' \
  --header 'Accept: application/json' \
  --header 'Content-Type: application/json' \
  --header "X-API-Key: ${MAILDROPPA_API_KEY}" \
  --data '{"example":"value"}'

/example-endpoint och dess text är platshållare. Ersätt dem med en dokumenterad endpoint och dess dokumenterade begärandeschema.

Vad nyckeln kan komma åt

Nyckeln fungerar endast med endpoints som stöder API-nyckelautentisering. En sida eller begäran som används internt av Maildroppa-applikationen ingår inte automatiskt i det offentliga kund-API:t.

OpenAPI-dokumentationen visar det kund-API som stöds. Om en sökväg inte är dokumenterad för användning med API-nyckel ska du inte anta att nyckeln kan komma åt den.

Sidan API-nyckel erbjuder inga scopes eller kryssrutor för behörigheter per endpoint. Den aktuella kontonyckeln måste därför hanteras som en värdefull autentiseringsuppgift även om en integration endast använder en enda endpoint.

Hastighetsbegränsningar

Det aktuella OpenAPI-kontraktet dokumenterar följande API-nyckelbegränsningar:

  • Standardkund-API: 300 begäranden per minut och 2 000 begäranden per timme.
  • Events API på /events: 100 begäranden per sekund med en burst-kapacitet på 500 begäranden.

Dessa begränsningar tillämpas på Maildroppa-kontot, inte separat på varje skript som delar nyckeln. Flera integrationer kan därför förbruka samma tilldelning.

När Maildroppa returnerar 429 Too Many Requests ska du sluta skicka nya begäranden och följa svarshuvudet Retry-After när det finns. Använd en kö och kontrollerad backoff i stället för att starta många parallella nya försök.

Policyer för hastighetsbegränsningar kan ändras medan API:t är i beta. Kontrollera informationen högst upp i OpenAPI-dokumentationen innan du utformar integrationer med hög volym.

Använd nyckeln för API-begäranden i Automations

En Automation kan starta när ditt system skickar en anpassad händelse till Maildroppas Events API.

När du konfigurerar en ”API-begäran”-trigger använder Maildroppa samma konto-API-nyckel som hanteras på denna sida. Triggerkonfigurationen kan skapa nyckeln när ingen finns och kan kopiera en förberedd curl-begäran som innehåller hela nyckeln.

Detta får två viktiga konsekvenser:

  • Om du roterar eller tar bort kontonyckeln påverkas även system som skickar anpassade händelser till Automations.
  • Ett kopierat exempel på en Automation-begäran innehåller hemligheten i urklipp även om nyckeln är maskerad på skärmen.

Innan du roterar eller tar bort nyckeln ska du inkludera varje API-begärandetrigger och varje extern händelseavsändare i din integrationsinventering.

Återställa eller ersätta API-nyckeln

Använd ”Rotera API-nyckel” när du behöver återställa eller ersätta den aktuella autentiseringsuppgiften. Maildroppa skapar en ny nyckel och ogiltigförklarar den tidigare nyckeln som en del av samma åtgärd.

Använd rotation när:

  • Nyckeln kan ha blivit röjd.
  • En person eller leverantör som kände till nyckeln inte längre behöver åtkomst.
  • Din säkerhetspolicy kräver regelbundet byte av autentiseringsuppgifter.
  • Du vill ersätta en nyckel som lagras på en gammal eller osäker plats.

Klicka på ”Rotera API-nyckel” under den maskerade nyckeln. Maildroppa öppnar en varningsdialog som förklarar att den befintliga nyckeln inte längre kommer att kunna användas.

Klicka på ”Rotera API-nyckel” i dialogen för att fortsätta eller på ”Avbryt” för att behålla den aktuella nyckeln.

API Key: rotate API key confirmation

Rotation har ingen respitstid

När du har bekräftat rotationen slutar den gamla nyckeln att fungera omedelbart. Maildroppa håller inte den gamla och den nya nyckeln giltiga samtidigt.

Eftersom kontot endast har en nyckel påverkar rotationen alla servrar, schemalagda jobb, integrationer, skript och avsändare av Automation-händelser som använder den.

Använd denna sekvens för en planerad rotation:

  1. Lista alla integrationer som använder den aktuella nyckeln.
  2. Förbered åtkomst till varje integrations hemliga konfiguration och distributionsprocess.
  3. Välj ett kort underhållsfönster om oavbruten API-åtkomst är viktig.
  4. Klicka på ”Rotera API-nyckel” och bekräfta sedan varningen med ”Rotera API-nyckel” i dialogen.
  5. Klicka på ”Kopiera” för att kopiera den fullständiga nya nyckeln.
  6. Ersätt hemligheten i varje integration omedelbart.
  7. Starta om eller distribuera om tjänster som endast läser in hemligheter vid uppstart.
  8. Skicka en ofarlig dokumenterad begäran för att verifiera varje integration.
  9. Kontrollera om det kommer 401 Unauthorized-svar från en bortglömd tjänst som fortfarande använder den gamla nyckeln.

Om du tror att den aktuella nyckeln har röjts ska du rotera den omedelbart och acceptera det korta avbrott som krävs för att uppdatera legitima system.

Ta bort API-nyckeln

Ta bort nyckeln när kontot inte längre ska acceptera API-nyckelautentiserade begäranden.

Klicka på ”Ta bort API-nyckel” under den maskerade nyckeln. Maildroppa öppnar en varningsdialog som förklarar att nyckeln tas bort permanent från kontot.

Klicka på ”Ta bort API-nyckel” i dialogen för att ta bort den eller på ”Avbryt” för att behålla den.

Efter borttagning:

  • Slutar den aktuella nyckeln att fungera omedelbart.
  • Återgår sidan till läget ”Ingen API-nyckel ännu”.
  • Kan serverintegrationer som använder den borttagna nyckeln inte längre autentisera.
  • Kan Automation-avsändare av API-begäranden som använder nyckeln inte längre leverera händelser.

Att ta bort en nyckel raderar inte prenumeranter, kampanjer, taggar, fält, segment, Automations eller andra kontodata. Det tar bort autentiseringsuppgiften som används för åtkomst till API-endpoints som stöds.

Du kan klicka på ”Skapa API-nyckel” senare för att skapa en ny autentiseringsuppgift. Det borttagna värdet återställs inte. Varje integration måste uppdateras innan den kan använda den nya nyckeln.

API Key: delete API key confirmation

Återställa eller ta bort: vilket ska du välja?

Välj ”Rotera API-nyckel” när API-åtkomsten ska fortsätta med en ny autentiseringsuppgift.

Välj borttagning när API-åtkomsten ska stoppas helt, åtminstone tills vidare.

Båda åtgärderna ogiltigförklarar den aktuella nyckeln omedelbart. Rotation skapar ersättningen som en del av samma åtgärd; borttagning lämnar kontot utan nyckel.

Säkerhetsrekommendationer

Håll API-anrop på din server

En webbläsare eller mobilapp kan inte på ett tillförlitligt sätt hålla en inbäddad hemlighet säker. En användare kan inspektera applikationen, begärandehuvuden, källkartor eller nätverkstrafik och extrahera nyckeln.

Om en webbplats eller app behöver utlösa en åtgärd ska du först skicka begäran till din egen autentiserade backend. Låt backend-systemet validera användaren och anropa Maildroppa med nyckeln som lagras på servern.

Minimera exponeringen

Ge nyckeln endast till system som behöver den. Distribuera den inte till alla utvecklare och klistra inte in den i flera lokala konfigurationsfiler.

Eftersom sidan för närvarande hanterar en kontoomfattande nyckel i stället för flera namngivna eller begränsade nycklar bör du använda en intern integrationstjänst eller proxy om flera applikationer behöver starkare isolering från varandra.

Maskera begärandehuvuden

Konfigurera HTTP-klienter, omvända proxyservrar, observability-verktyg och felrapporterare så att X-API-Key maskeras. En begäran kan fungera korrekt och ändå läcka sin autentiseringsuppgift genom felsökningsloggar.

Håll separata miljöer åtskilda

Återanvänd inte en produktionsnyckel i lokal utveckling, exempelkod, skärmbilder eller testfixturer. Lagra miljöspecifika hemligheter i miljöspecifika hemlighetslager.

Länken ”Visa OpenAPI-dokumentation” hänvisar automatiskt produktionsanvändare till produktions-API:ts dokumentation. Kontrollera alltid värdnamnet innan du skickar en verklig nyckel.

Rotera efter misstänkt exponering

Att radera ett meddelande, en kodförrådsversion, en loggrad eller en skärmbild bevisar inte att ingen kopierade nyckeln. Om hela värdet exponerades ska du rotera den.

Hantera API-fel

Använd HTTP-statusen och den dokumenterade svarstexten för att avgöra vad integrationen ska göra.

Vanliga fall är:

  • 400 Bad Request — Sökvägen, parametern eller JSON-texten uppfyller inte endpointens kontrakt. Jämför begäran med OpenAPI-schemat.
  • 401 UnauthorizedX-API-Key-huvudet saknas, är tomt, ogiltigt, borttaget eller innehåller ett gammalt värde efter rotation.
  • 403 Forbidden — Den autentiserade nyckeln har inte behörighet att använda åtgärden.
  • 404 Not Found — Sökvägen eller den refererade resursen finns inte i detta konto.
  • 429 Too Many Requests — Integrationen har nått en API-hastighetsbegränsning. Pausa begäranden och följ Retry-After-huvudet när det finns.
  • 5xx — Maildroppa kunde inte slutföra begäran. Försök igen med säkra åtgärder med begränsad exponentiell backoff och loggning som utesluter API-nyckeln.

Försök inte automatiskt igen vid alla fel. Rätta till 400, 401, 403 och de flesta 404-svar innan du skickar samma begäran igen.

För ändrande begäranden ska du bekräfta endpointens beteende för nya försök och idempotens innan du automatiskt upprepar en begäran. Ett anslutningsfel bevisar inte alltid att Maildroppa inte gjorde någon ändring.

Felsökning

”Skapa API-nyckel” visas fortfarande

Det finns för närvarande ingen nyckel i kontot. Klicka på knappen en gång och vänta tills begäran är klar.

Om skapandet misslyckas ska du läsa om sidan innan du försöker igen. En annan sida eller Automation-konfiguration kan redan ha skapat kontots nyckel.

Nyckeln på sidan ser för kort ut

Sidan visar avsiktligt endast de fem första tecknen och *****. Klicka på ”Kopiera” för att kopiera hela värdet. Skicka inte den maskerade texten i en begäran.

”Kopiera” ändras inte till ”Kopierad!”

Webbläsaren kan ha blockerat åtkomst till urklipp. Ha sidan i den aktiva fliken, tillåt åtkomst till urklipp om du uppmanas till det och klicka på ”Kopiera” igen.

Försök inte återskapa nyckeln från den maskerade texten.

En begäran returnerar 401 Unauthorized

Kontrollera att:

  • Huvudnamnet är exakt X-API-Key.
  • Huvudet innehåller hela värdet, utan de synliga asteriskerna.
  • Integrationen inte skickar Authorization: Bearer i stället.
  • Blanksteg, citattecken eller en radbrytning inte har lagts till i hemligheten.
  • Ingen har roterat eller tagit bort kontonyckeln.
  • En tjänst startades om om den endast läser miljövariabler vid uppstart.
  • Begäran skickas till rätt Maildroppa-API-miljö.

En integration fungerar men en annan slutade fungera efter rotation

Den andra integrationen använder förmodligen fortfarande den gamla nyckeln. Det finns ingen överlappningsperiod. Uppdatera dess hemlighet och starta om alla processer som cachar konfigurationen.

OpenAPI-sidan fungerar men en endpoint returnerar 403

Alla applikationens endpoints stöder inte API-nyckelautentisering. Använd en åtgärd som dokumenterats för kund-API:t och bekräfta dess autentiseringskrav på OpenAPI-sidan.

Begäranden returnerar 429 Too Many Requests

Minska begärandespurtarna, lägg arbetet i kö och försök igen efter den fördröjning som API:t returnerar. Undvik stormar av parallella nya försök. Om flera applikationer delar den enda kontonyckeln ska du samordna deras begärandevolym eftersom de delar kontots API-begränsningar.

Rekommenderad checklista för konfiguration

Innan du börjar använda en integration regelbundet ska du bekräfta att:

  • Nyckeln endast lagras i serverbaserad hemlig konfiguration.
  • Begäranden använder huvudet X-API-Key.
  • Integrationen använder https://api.maildroppa.com i produktion.
  • Varje metod, sökväg, parameter och JSON-text följer OpenAPI-dokumentationen.
  • Loggar och felrapporter maskerar nyckeln.
  • Tidsgränser och begränsade nya försök är konfigurerade.
  • 401, 403, 429 och serverfel övervakas.
  • Integrationens ägare är dokumenterad.
  • Varje system som delar kontonyckeln ingår i rotationsplanen.
  • En komprometterad nyckel kan roteras snabbt.

Sidan API-nyckel är medvetet liten, men dess åtgärder påverkar varje API-integration som är ansluten till kontot. Skapa nyckeln endast när den behövs, förvara den på betrodda servrar och planera rotation som en kontoomfattande ändring av autentiseringsuppgiften.

Ready to Send Better Emails?

Stop juggling bloated tools or overpriced plans. Maildroppa offers personal support, GDPR-level privacy, and powerful email marketing - starting free forever.

Sign Up For Free

No credit card required. No time limit.