Chiavi API

Crea chiavi API per l'accesso programmatico a Entity Enricher. Usa le chiavi di accesso dell'organizzazione per l'integrazione service-to-service, le pipeline CI/CD e i flussi di lavoro automatizzati.

Tipi di chiave

Entity Enricher supporta due tipi di API key, ciascuno adatto a casi d'uso diversi:

Consigliato

Chiavi di accesso dell'organizzazione

Chiavi autonome con un proprio ruolo, non collegate ad alcun account utente. La scelta migliore per l'integrazione servizio-servizio.

  • Hanno un proprio ruolo (owner, editor o operator)
  • Non influenzato dalle modifiche all'account utente
  • Limitato all'organizzazione
  • Richiedi il ruolo di proprietario per la creazione

Chiavi utente legacy

Chiavi associate a un account utente specifico. Ereditano il ruolo del creatore e sono influenzate dalle modifiche all'account utente.

  • Eredita il ruolo dell'utente creatore
  • Se l'utente viene disattivato, la chiave smette di funzionare
  • Qualsiasi utente autenticato può crearne uno

Formato e sicurezza della chiave

Formato:ent_a1b2c3d4e5f6g7h8

Le chiavi utilizzano il prefisso ent_ seguito da byte casuali. La chiave completa viene mostrata una sola volta al momento della creazione — non può essere recuperata in seguito.

Le chiavi di accesso (per chiamare l'API di Entity Enricher) sono archiviate come hash SHA256 nel database, quindi, anche con l'accesso al database, la chiave originale non può essere recuperata. Solo i primi 12 caratteri (il prefisso) sono archiviati in testo normale per l'identificazione.

Le chiavi dei provider (chiavi API LLM come Anthropic, OpenAI) sono cifrate a riposo tramite cifratura simmetrica Fernet (AES-128-CBC + HMAC). Devono essere decifrabili in fase di esecuzione per autenticarsi con i provider LLM. Solo gli ultimi 4 caratteri vengono memorizzati in chiaro.

  1. 1Una chiamata curl pronta all'uso, con la chiave già nell'intestazione
In questa schermata il corpo della chiave è oscurato di proposito. Il database conserva soltanto il prefisso ent_ e un hash: una chiave non copiata in questo momento può solo essere sostituita, mai recuperata.

Creazione chiavi API

Crea chiavi dalla pagina Chiavi API nell'applicazione oppure programmaticamente tramite l'API REST:

Configurazione principale

CampoDescrizione
NomeUn nome descrittivo per l'identificazione (ad es. "Pipeline CI/CD", "Integrazione n8n")
RuoloIl livello di autorizzazione: proprietario, editor o operatore. Determina a cosa può accedere la chiave.
Ambitilettura, scrittura o entrambe. Controlla se la chiave può modificare i dati o solo leggerli.
ScadenzaData di scadenza opzionale. Le chiavi senza scadenza restano valide fino alla revoca.
  1. 1Il ruolo proprio della chiave — che non può mai essere superiore a quello dell'utente
  2. 2Nessuna scadenza significa valida finché qualcuno non la revoca
Gli ambiti sono l'unico campo che il modulo omette: una chiave creata qui dispone sia di lettura sia di scrittura, mentre una chiave di sola lettura si richiede tramite l'API.

Utilizzo delle chiavi API

Invia la tua API key nell'intestazione X-API-Key con ogni richiesta:

curl -H "X-API-Key: ent_your_key_here" \
     https://your-instance.example.com/api/enrichment/options

Metodi di autenticazione

MetodoHeaderCaso d'uso
Chiave APIX-API-Key: ent_...Service-to-service, CI/CD, automazione
Bearer TokenAuthorization: Bearer <jwt>Client web, sessioni interattive
OAuth 2.1Authorization: Bearer <access_token>Connettori e client AI — un’autorizzazione revocabile per ogni app, non una chiave condivisa

Accesso agli endpoint per ruolo

Il ruolo della chiave API determina a quali endpoint può accedere:

Categoria di endpointRuolo minimo
Arricchimento (singolo, batch)Operatore
Record (elenco, dettaglio, eliminazione)Operatore
Schema (lettura)Operatore
Schema (crea, modifica, elimina)Editor
FusioneOperatore
Info providerOperatore
Analisi dei costiOperatore
Gestione delle chiavi APIProprietario
Gestione utentiProprietario

Gestione delle chiavi

La pagina Chiavi API offre una visione completa di tutte le chiavi dell'organizzazione con statistiche di utilizzo:

Visualizza l'utilizzoVisualizza il timestamp dell'ultimo utilizzo e il numero totale di utilizzi per ciascuna chiave
Aggiorna ruoloModifica il ruolo di una chiave di accesso dell'organizzazione (solo proprietario)
RevocaDisabilita definitivamente una chiave. Le chiavi revocate non possono essere riattivate.
ScadenzaLe chiavi in scadenza entro 7 giorni vengono contrassegnate. Le chiavi scadute vengono rifiutate automaticamente.
  1. 1Il ruolo cambia direttamente, senza riemettere la chiave
  2. 2La revoca ha effetto immediato e non può essere annullata
La colonna Chiave mostra un prefisso perché il prefisso è tutto ciò che viene memorizzato: sufficiente a distinguere due chiavi nella tabella e in un registro di controllo, inutile a chiunque provi a chiamare l'API con esso.

Chiavi Provider vs. Chiavi di Accesso

La pagina Chiavi API presenta cinque schede con scopi diversi — quattro per tutti, più Chiavi globali per gli amministratori di sistema:

  1. 1Le chiavi dei provider LLM della propria organizzazione
  2. 2Il pool di fallback condiviso — solo per gli amministratori di sistema
  3. 3Chiavi che chiamano l'API di Entity Enricher
Le prime due schede contengono le chiavi che Entity Enricher usa per raggiungere un LLM; le ultime tre contengono le credenziali che altri sistemi usano per raggiungere la propria organizzazione. La pagina non lo dice mai, ma è questa direzione a determinare a quale scheda appartiene una chiave.

Chiavi dei provider AI

Le chiavi API dei provider LLM della sua organizzazione (Anthropic, OpenAI, ecc.) per una fatturazione indipendente. Supporta più chiavi per provider con rotazione LRU automatica; una chiave il cui test fallisce esce dalla rotazione finché non viene ritestata o sostituita. Consulti Modelli e prezzi per il sistema BYOK.

Le chiavi dei provider sono crittografate a riposo tramite crittografia simmetrica Fernet (AES-128-CBC con autenticazione HMAC). Vengono decrittografate solo in fase di esecuzione durante le chiamate all'API dell'LLM. Solo gli ultimi 4 caratteri sono memorizzati in chiaro a scopo di visualizzazione.

Chiavi globali

Chiavi dei provider LLM valide per l'intero sistema, gestite dagli amministratori. Utilizzate come fallback quando non è disponibile alcuna chiave dell'organizzazione. Supporta più chiavi per provider con rotazione LRU: viene utilizzata per prima la chiave abilitata inutilizzata da più tempo e una chiave esce dalla rotazione quando un amministratore la disabilita oppure il relativo test la segnala come non valida. Se per un provider non è disponibile alcuna chiave utilizzabile, l'esecuzione viene rifiutata anziché avviata.

Chiavi di accesso all'app

Chiavi di accesso dell'organizzazione per l'API di Entity Enricher. Utilizzate dai sistemi esterni per richiamare a livello programmatico gli endpoint di arricchimento, schema, record e altri. Consultare il Riferimento API per la documentazione degli endpoint.

App connesse

Le applicazioni autorizzate tramite OAuth 2.1 — la directory dei connettori di claude.ai, Claude Desktop, le connessioni Make e n8n. Ogni riga è un’autorizzazione revocabile e non un segreto condiviso: revocarla qui invalida i token di quell’applicazione senza toccare le altre integrazioni. I proprietari possono anche registrare un client OAuth per un’istanza n8n self-hosted.

Tunnel Ollama

Credenziali per il tunnel Ollama self-service, che espone un'istanza Ollama locale alla piattaforma senza aprire alcuna porta. Consulti la guida Ollama Tunnel.

  1. 1Chi lo ha autorizzato — la concessione eredita il ruolo di quel membro
  2. 2Su quale interfaccia il token può essere utilizzato: l'API REST, MCP o entrambe
  3. 3La revoca di un'app mantiene attive tutte le altre connessioni
La scheda App connesse: una riga per ogni app autorizzata e per ogni membro, così la stessa persona può connettere claude.ai e un'istanza n8n separatamente. La colonna Ultimo utilizzo è ciò che indica quale connettore è ancora attivo prima di revocarlo.

Passaggi successivi