Skip to main content
Payven’de “API anahtarı”, OAuth 2.0 Client Credentials çiftidir. Bir API anahtarı oluşturduğunuzda Identity arka tarafta yeni bir OAuth client kaydeder ve size client_id + client_secret çifti verir. Bu çift ile POST /auth/{slug}/token endpoint’inden access token alır, ürün servislerine Authorization: Bearer ... ile çağrı yaparsınız.
Uzun ömürlü vs kısa ömürlü: client_id + client_secret çifti uzun ömürlü kimlik bilgisidir; API çağrılarında doğrudan kullanılmaz. Bunlarla kısa ömürlü access token üretilir; istek başına gönderilen Bearer token budur. Tek başına client_id ile API çağrısı yapamazsınız.

Anahtar yapısı

Client ID prefix’i pvk-{tenant-slug}-{rastgele} formatındadır. Sandbox/production ayrımı tenant slug’ı üzerinden yapılır (sandbox tenant’ı için ayrı slug + ayrı API key).

Endpoint’ler

Bearer access token gerektirir (kullanıcı tenant-admin rolünde olmalı).

Liste

Yanıt — sayfalı ApiKeyDto listesi:
client_secret listede her zaman gizli. Sadece oluşturma + rotasyon yanıtında bir kez döner.

Yaşam döngüsü

En iyi uygulamalar

Ortam başına ayrı anahtar — sandbox tenant’ı için ayrı client_id üret, production’la karıştırma.
Servis başına ayrı anahtar — sızıntı durumunda etki alanı sınırlı kalır, audit kolaylaşır.
Production için IP whitelist zorunluallowed_ips doldurmadan production anahtar dağıtmayın.
6 ayda bir rotasyonrotate-secret ile secret’ı yenileyin (eski 24 saat geçerli kalır, zero-downtime geçiş).
Ekipten ayrılma protokolü — bir kişi ayrıldığında o kişinin erişebildiği anahtarları rotasyona alın.
Detay: API Anahtarı En İyi Uygulamaları.

Sıradaki adımlar

Yeni anahtar oluştur

Adım adım kayıt + secret saklama.

Secret rotasyonu

Sızıntı şüphesi veya zamanlı rotation.

Anahtar revoke

Pasif/sil — kullanılmayan anahtarları temizle.

Token alma akışı

Aldığınız client_id+secret ile token nasıl alınır?