Phạm vi khoá, vòng đời và thu hồi
Phân biệt khoá RPC, MCP, di động và máy chấm công
| Loại thông tin xác thực | Nơi dùng | Cách cấp |
|---|---|---|
| API key phạm vi RPC | /json/2 và MCP | Người dùng tạo trong tab Bảo mật. |
| API key Chỉ MCP | /mcp | Người dùng tạo trong tab Bảo mật. |
| Token ứng dụng di động | /api/mobile | API đăng nhập của app cấp sau khi xác thực mật khẩu và mã 2FA nếu có. |
Khoá máy chấm công att_ | /api/hrm/attendance/punches | Quản lý tạo trong cấu hình Chấm công. |
Khoá thuộc người dùng chỉ có quyền của người đó. Đổi hoặc thu hồi khoá khi người vận hành rời nhóm, khi lộ khoá, hoặc khi ngừng tích hợp. Sau khi thu hồi, mọi request dùng khoá cũ phải thất bại; thử lại bằng khoá mới trước khi xoá cấu hình cũ.
Không đưa khoá vào URL, log ứng dụng, ảnh chụp màn hình hoặc mã nguồn. Gửi trong header Authorization: Bearer ...; API máy chấm công dùng x-api-key. Khi nhiều hệ thống cùng tích hợp, cấp khoá riêng để có thể thu hồi từng hệ thống.