API klíče

Aktualizováno: minulý týden · 3 min čtení

API klíče ověřují požadavky na lokalizační API a MCP server. Lingo.dev podporuje dva typy — vyberte si ten, který odpovídá tomu, kdo nebo co API volá.

Dva typy klíčů#

OsobníOrganizace
VlastníkUživatel, který ho vytvořilŽádný — pro automatizaci
AutorizaceDědí RBAC roli tvůrce a oprávnění pro engineMá vlastní roli a/nebo rozsah pro jednotlivé enginy
Když vlastník ztratí přístupKlíč o přístup přijde takéBeze změny; řídí se vlastní rolí / rozsahem klíče
PlánJakýkoli plánEnterprise (vyžaduje RBAC entitlement)
Typické použitíLokální vývoj, MCP, ad hoc skriptyCI/CD pipeline, produkční integrace

Osobní klíče jsou výchozí volba. Organizační klíče jsou prostředek na úrovni organizace, nezávislý na konkrétním člověku — přesně to, co potřebujete pro přihlašovací údaje, které mají fungovat i po odchodu zaměstnanců a změnách rolí.

Vytvoření klíče#

Otevřete stránku API keys v Nastavení. Osobní a organizační klíče mají samostatné karty; karta Organization je k dispozici v tarifu Enterprise.

Klikněte na New personal key, pojmenujte ho (např. "Local MCP", "Max's staging key") a po zobrazení klíč zkopírujte. Klíč dědí vaši aktuální roli RBAC i oprávnění pro jednotlivé enginy.

Viditelnost klíče

Celý API klíč se zobrazí jen jednou při vytvoření. Zkopírujte si ho a bezpečně uložte — po zavření dialogu už ho nelze znovu získat.

Organizační klíče a RBAC#

Organizační klíče kopírují model uživatelů: uživatel může mít roli na úrovni organizace (zastřešující oprávnění přes Roles & Permissions) A/NEBO oprávnění pro jednotlivé enginy, pokud je přidaný do konkrétních enginů. Organizační klíč funguje stejně:

  • Pouze role — oprávnění role platí pro celou organizaci. Pokud zahrnuje engine:access, klíč má přístup ke všem enginům v organizaci.
  • Bez role + rozsah enginu — klíč je omezený na enginy, které při vytváření zaškrtnete. Seznam enginů můžete později upravit v nastavení klíče.
  • Role + rozsah pro engine — oba zdroje oprávnění se sčítají. Zastřešující role má přednost, pokud uděluje engine:access; jinak se použije seznam pro jednotlivé enginy.
  • Ani jedno — klíč se ověří, ale nebude mít přístup k žádnému engine. Hodí se jako dočasná rezerva při nastavování rozsahu, ale v produkci nedává smysl.

Ochrana proti eskalaci oprávnění se uplatňuje při vytváření i úpravách:

  • Vybraná role musí patřit do stejné organizace.
  • Sada oprávnění role musí být podmnožinou engine:access — širší role (například taková, která zahrnuje org:manage_team) se zamítnou.
  • Do rozsahu klíče můžete přidat engine jen tehdy, pokud k němu už sami máte přístup.

Když vám vyprší plán Enterprise

Organizační klíče jsou součástí oprávnění RBAC. Pokud je toto oprávnění odebráno, všechny organizační klíče se deaktivují — požadavky se vracejí s chybou 403 a zprávou odkazující na tarif, ne na rozsah enginu. Osobních klíčů se to netýká. Buď obnovte tarif Enterprise, nebo přejděte na osobní API klíč.

Použití klíče#

API klíč posílejte v hlavičce X-API-Key u každého požadavku — přenáší se u obou typů stejným způsobem:

bash
curl -X POST https://api.lingo.dev/process/localize \
  -H "X-API-Key: your_api_key" \
  -H "Content-Type: application/json" \
  -d '{"engineId": "eng_abc123", "sourceLocale": "en", "targetLocale": "de", "data": {"greeting": "Hello"}}'

Stejný klíč funguje jak pro localization API, tak pro MCP server.

Zabezpečení#

  • Klíče se ukládají jako hashe — Lingo.dev nemůže klíč po vytvoření znovu zobrazit. Pro obměnu ho smažte a vytvořte znovu.
  • Osobní klíče v reálném čase kopírují oprávnění svého tvůrce. Pokud je role tvůrce snížena nebo je odebráno oprávnění k engine, klíč při dalším volání přijde o stejný přístup.
  • Osobní klíč, jehož tvůrce byl odebrán z organizace, funguje dál jen tehdy, když je RBAC vypnuté (legacy chování). Jakmile se RBAC zapne, přístup je odepřen — obměňte ho dřív, než osiří.
  • Organizační klíče mají vlastní oprávnění. Změna role nebo rozsahu se projeví okamžitě; smazání klíče ho zneplatní.
  • Počet klíčů na organizaci není omezený.

Další kroky#