API:认证与约定
API 调用身份、密钥保管与最小权限。
integrationapi
原则
- 使用 机构级或服务级凭证,不要用个人登录 Cookie 做批处理。
- 密钥只放在服务端环境变量或密钥库,禁止写入前端或公开仓库。
- 按最小权限开通:只读同步与读写同步分开凭证更佳。
- 轮换密钥后,旧密钥应尽快失效。
常见失败
| 现象 | 处理 |
|---|---|
| 401 / 未授权 | 检查凭证、时钟、签名或 Token 是否过期 |
| 403 / 无权限 | 确认凭证所属机构与目标资源一致 |
| 429 | 降低频率,按重试头退避 |
细节以当前环境的鉴权方案为准。