Kald API'et uden nøgle (IP-authentication)
Hvad er det?
Normalt sender du din API-nøgle med i en header. Med IP-authentication genkender vi jer i stedet på den IP-adresse, jeres server kalder fra. Kaldet indeholder hverken nøgle eller token:
curl "https://api.danskadresseapi.dk/dawa/adgangsadresser/autocomplete?q=Rentemestervej"Hvornår giver det mening?
Når jeres system ikke kan sætte egne HTTP-headers på udgående kald. Det gælder typisk ældre integrations- og ERP-platforme, hvor HTTP-laget er indbygget og ikke kan udvides.
Kan I sætte en header, så brug en almindelig API-nøgle. Den er stærkere: den kan roteres, begrænses til bestemte endpoints og gives en udløbsdato.
Godt at vide
- Adresserne hører til kontoen — ikke til en enkelt nøgle. Sletter I en nøgle, påvirker det ikke jeres IP-adresser.
- Det virker på både
/v1og/dawa. - Kaldene tæller på jeres almindelige kvote og står i kald-loggen som alle andre kald.
- I kan begrænse hvad en adresse må kalde, så den kun får adgang til de endpoints I bruger.
Krav
- Basis, Pro eller Enterprise.
- En fast, offentlig IP-adresse. Private adresser (10.x, 172.16–31.x, 192.168.x) kan ikke bruges — de når aldrig frem til os.
- Adressen kan ikke ændres efter oprettelse. Den er selve legitimationen, og kunne den skrives om, ville en fremmed adresse arve jeres ejerskabsbevis. Skal den rettes, sletter I bindingen og opretter den på ny.
- Én adresse kan kun høre til én konto. Sidder to kunder bag samme udgående adresse, kan kun den ene bruge IP-authentication.
Er det sikkert nok?
En IP-adresse er en svagere legitimation end en nøgle, så vi kræver at I beviser at adressen er jeres, før den virker. En ny adresse står derfor som Afventer, indtil I har lavet ét kald fra samme server med jeres almindelige API-nøgle.
Vær opmærksom på at alle, der kalder fra den adresse, kalder som jer. Brug kun IP-authentication på en server I har kontrol over — ikke på et delt kontornetværk I ikke styrer.
