Mínimo privilegio, de arriba abajo
Cada ruta comprueba un permiso declarado antes de ejecutarse, entre 32 ámbitos. Una clave de API lleva un subconjunto y una caducidad opcional, nunca las llaves de todo el espacio de trabajo.
32 ámbitos de permiso, claves de API limitadas a un subconjunto, un almacén de secretos cifrado y límites de tasa que defines tú.
Qué incluye
- Claves de API con permisos acotados — Crea una clave que pueda disparar un flujo pero no leer un secreto ni invitar usuarios. Cada clave lleva su lista explícita de permisos y una caducidad opcional, así una integración de terceros nunca recibe más de aquello para lo que vino.
- Acceso del equipo por roles — Invita a tu equipo a un espacio de trabajo con un rol, y cada endpoint comprueba el permiso que declaró antes de ejecutarse. Desplegar, revelar un secreto, aprobar una ejecución pausada y desbloquear reintentos son derechos separados que puedes conceder por separado.
- Almacén de secretos cifrado — Guarda secretos de firma y credenciales por espacio de trabajo y referéncialos desde un flujo por su nombre. Listar un secreto y revelar su texto plano son permisos distintos: alguien puede confirmar que la credencial existe sin llegar a leerla.
- Límites de tasa que tú controlas — Configura techos de rendimiento por espacio de trabajo y por dominio de salida, para que una integración ruidosa no agote la capacidad de la que dependen tus flujos de producción, ni una API socio con problemas se lleve por delante toda la cuenta.
Capacidades de la plataforma
- 32: Ámbitos de permiso
- Deniega por defecto: Comportamiento de una ruta sin permiso declarado
- 2: Derechos separados para listar un secreto y leer su valor
¿Puedo crear una clave de API que solo haga una cosa?
Sí. La clave se crea con una lista explícita de permisos entre los 32 ámbitos disponibles, más una caducidad opcional. Una clave limitada a disparar ejecuciones no puede leer secretos, cambiar miembros ni desplegar un flujo.
¿Qué ocurre si un endpoint se publica sin permiso declarado?
Deniega toda credencial acotada. El acceso se concede por declaración, no por exclusión: una ruta que nunca declaró permiso no concede nada a una clave de API ni a un rol; el olvido falla cerrado en vez de exponer el endpoint en silencio.
¿Alguien puede leer el valor de un secreto solo porque un flujo lo usa?
No. Listar secretos y revelar el texto plano son permisos distintos. El flujo resuelve el secreto en tiempo de ejecución y un compañero puede confirmar que existe y que se referencia bien, sin que nadie tenga derecho a mostrar su valor.