Panduan

Autentikasi

Gunakan API key yang dibuat melalui portal API DIFAPro untuk mengakses endpoint pada Referensi API.

Header API key

API key adalah cara paling sederhana untuk integrasi server-to-server. Buat dan kelola key melalui portal API DIFAPro, lalu kirimkan pada setiap request.

X-API-Key: <API_KEY>
Accept: application/json
Kelola API key di portal DIFAProBuat, lihat status, dan cabut key dari akun API Anda.
Integrasi existing yang menggunakan Bearer token tetap mengikuti kontrak dan proses onboarding yang diberikan langsung kepada organisasinya. Endpoint penerbitan token tidak termasuk kontrak OpenAPI public.

Mengelola kredensial

  • Simpan kredensial di penyimpanan rahasia sisi server atau lingkungan CI/CD yang disetujui.
  • Jangan menaruh API key atau token di kode sumber, aplikasi seluler, JavaScript browser, tangkapan layar, atau contoh dokumentasi.
  • Pisahkan kredensial pengembangan, pengujian, sandbox, dan produksi.
  • Ganti atau cabut kredensial melalui jalur bantuan resmi jika kredensial diduga bocor atau penanggung jawabnya berubah.

Siklus hidup API key

  1. Buat key untuk satu aplikasi atau workload yang jelas.
  2. Simpan secret satu kali pada secret manager backend.
  3. Pantau penggunaan dan respons rate limit secara terpisah untuk setiap key.
  4. Rotasi dengan membuat key pengganti sebelum key lama dicabut.
  5. Cabut segera jika key tidak digunakan atau diduga bocor.
Referensi API sengaja tidak mengirim request production langsung dari browser. Gunakan curl, backend Anda, atau Postman agar API key tidak tersimpan pada halaman docs.

Respons tanpa otorisasi

401 berarti kredensial tidak ada, tidak valid, dicabut, atau kedaluwarsa. 403 berarti kredensial valid tetapi tidak memiliki izin untuk operasi tersebut.