Skip to content

API-sleutels

API-sleutels openen de programmatische toegang tot dAio Business. Ze stellen uw eigen applicaties, scripts en systemen in staat om het platform rechtstreeks te bevragen — weergegevens, luchtkwaliteit, pollen, maritieme omstandigheden, sectorale intelligentie — zonder de webinterface te gebruiken. Het is het startpunt om uw integraties te industrialiseren: een ERP voeden, een bedrijfsproces activeren, voorspellingen weergeven in uw eigen dashboard.

Elke sleutel authenticeert de oproepen namens uw organisatie en erft de bijbehorende rechten. Gecombineerd met webhooks krijgt u een volledig kanaal: u bevraagt dAio op aanvraag via de API, en dAio brengt u op de hoogte in realtime via de webhooks.

API-sleutels

Tip: maak een aparte sleutel per gebruik aan (een dienst, een omgeving, een partner). U kunt er één intrekken zonder de andere te onderbreken en precies traceren welke integratie wat verbruikt.

Waarvoor dient een API-sleutel

BehoefteMet de API-sleutel kunt u…
IntegratiedAio koppelen aan uw IS (ERP, CMMS, BI) zonder menselijke tussenkomst.
AutomatiseringGeplande verwerkingen starten (dagelijks ophalen van voorspellingen, risicoscoring).
VerspreidingdAio-gegevens weergeven in uw eigen applicaties of portalen.
Gecontroleerd delenEen partner beperkte en intrekbare toegang geven, zonder een gebruikersaccount aan te maken.

Info: API-toegang is voorbehouden aan betaalde abonnementen. Een organisatie zonder actief abonnement ontvangt een 403-antwoord (« API access requires a paid plan ») bij elke oproep.

Een sleutel aanmaken

Het aanmaken van een sleutel is voorbehouden aan de eigenaar (owner) en de beheerders (admin) van de organisatie. De overige rollen kunnen geen sleutels aanmaken of intrekken.

  1. Ga naar Instellingen > API-sleutels.
  2. Klik rechtsboven op Nieuwe sleutel.
  3. Voer een beschrijvende naam in die het gebruik van de sleutel identificeert (bijv. « Backend productie », « Power BI-connector », « Integratie partner X »).
  4. Klik op Aanmaken.
  5. De volledige sleutel verschijnt in een groene banner: kopieer hem onmiddellijk met de kopieerknop.

Let op: de volledige sleutel wordt slechts één keer weergegeven, op het moment van aanmaken. Hij wordt daarna nooit meer getoond — het platform bewaart er enkel een versleutelde afdruk van. Als u hem verliest, moet u een nieuwe genereren. Bewaar hem onverwijld in een secrets-manager (Vault, AWS Secrets Manager, versleutelde omgevingsvariabelen).

Eenmaal aangemaakt verschijnt de sleutel in de lijst met zijn naam, zijn prefix (de eerste tekens, om hem te identificeren zonder hem prijs te geven), een statusindicator (groen = actief, rood = ingetrokken) en zijn datum van laatste gebruik.

Een sleutel gebruiken

Alle verzoeken aan de dAio-API moeten uw sleutel bevatten in de HTTP-header X-API-Key. De basis van de API is https://api-dev.daio.app, en de B2B-eindpunten hebben het voorvoegsel /api/v1/.

bash
curl -H "X-API-Key: VOTRE_CLE_API" \
  "https://api-dev.daio.app/api/v1/weather/current?lat=48.8566&lon=2.3522"

Let op: de verwachte header is wel degelijk X-API-Key, en niet Authorization: Bearer. Een ongeldige, ingetrokken of via een andere header doorgegeven sleutel levert een 401-antwoord op (« Invalid API key »).

Raadpleeg de technische API-documentatie voor de volledige lijst van eindpunten (weer, uurvoorspellingen, luchtkwaliteit, pollen, maritiem, batchverwerking) en het formaat van de antwoorden.

Snelheidslimieten

Om de stabiliteit van de dienst te garanderen, is elke sleutel onderworpen aan een snelheidslimiet per uur. De teller is specifiek voor elke sleutel en wordt elk uur opnieuw ingesteld.

AbonnementVerzoeken per uur
Gratis / zonder abonnementGeen API-toegang
Solo · Team · Enterprise (dAio Business)20 000

Wanneer de limiet is bereikt, geeft de API een 429-antwoord (« Rate limit exceeded ») terug, vergezeld van een Retry-After-header die de wachttijd aangeeft voordat u het opnieuw probeert.

Info: deze uurlimiet staat los van het maandelijkse verzoekenquotum dat in uw formule is inbegrepen. Raadpleeg de details van de quota per abonnement in de sectie Abonnement.

Een sleutel roteren

De rotatie genereert een sleutel opnieuw terwijl de naam en de positie in de lijst behouden blijven. Gebruik dit om uw geheimen periodiek te vernieuwen zonder uw hele integratie opnieuw te configureren.

  1. Klik in de lijst op het rotatiepictogram (cirkelvormige pijl) naast de sleutel.
  2. Bevestig de bewerking.
  3. De nieuwe waarde wordt slechts één keer weergegeven — kopieer hem onmiddellijk.
  4. Werk uw applicaties bij met deze nieuwe waarde.

Tip: plan een rotatie om de 90 dagen, en systematisch na het vertrek van een medewerker die toegang had tot de geheimen of bij een vermoeden van lekkage.

Een sleutel intrekken

Om de toegang van een gecompromitteerde of ongebruikte sleutel af te snijden:

  1. Klik in de lijst op het verwijderpictogram (prullenbak) naast de sleutel.
  2. Bevestig de intrekking.

De intrekking is onmiddellijk en onomkeerbaar. Elk verzoek dat de ingetrokken sleutel gebruikt, ontvangt meteen een 401-antwoord. De sleutel blijft zichtbaar in de lijst, gemarkeerd als Ingetrokken, ter referentie.

Beveiliging van de sleutels

Een API-sleutel staat gelijk aan een wachtwoord: iedereen die hem bezit, kan de API bevragen met de rechten van uw organisatie.

Let op: doe nooit een commit van een sleutel in uw broncode of een Git-repository, ook al is die privé. Een sleutel die per ongeluk naar een repository is gepusht, wordt als gecompromitteerd beschouwd — trek hem in en roteer hem onverwijld. Geef hem nooit door via e-mail, chat of supportticket in platte tekst.

  • Bewaar de sleutels in een secrets-manager of in omgevingsvariabelen, nooit hard gecodeerd in de code.
  • Stel ze niet bloot aan de clientzijde (web-app, mobiel, browser-JavaScript): een API-oproep moet vanaf uw server vertrekken.
  • Scheid ze af: één sleutel per omgeving (productie, acceptatie) en per gebruik.
  • Bewaak de datum van laatste gebruik: een sleutel die al lang inactief is, is een sleutel om in te trekken.

Goede praktijken

  • Benoem elke sleutel expliciet op basis van zijn gebruik en zijn omgeving om in één oogopslag te zien wat hij voedt.
  • Pas het minste privilege toe: maak toegewijde en intrekbare sleutels aan in plaats van één enkele sleutel die door al uw integraties wordt gedeeld.
  • Automatiseer de rotatie om de 90 dagen en integreer die in uw procedures voor het vertrek van medewerkers.
  • Beheer de 429's aan de clientzijde: respecteer de Retry-After-header en spreid uw oproepen in plaats van verzoeken aan elkaar te rijgen.
  • Trek onmiddellijk elke sleutel in waarvan u vermoedt dat hij gecompromitteerd is — de intrekking treedt onverwijld in werking.
  • Documenteer intern welke sleutel waarvoor dient en wie ervoor verantwoordelijk is, voor zorgeloze beveiligingsaudits.

Tip: koppel uw API-sleutels aan de webhooks voor een volledige integratie — bevraag dAio op aanvraag en laat dAio u in realtime op de hoogte brengen van gebeurtenissen.

Guide utilisateur dAio Business