IOSOR Wissen

Sichere Mandanten-API-Schlüsselabgrenzung für Plattformen

Schützen Sie Whitelabel-CPaaS-Unterkonten durch die Bereichsbegrenzung von API-Token, um Mandantendaten zu isolieren und Finanzlimits durchzusetzen.

Sichere Mandanten-API-Schlüsselabgrenzung für Plattformen.

Architektur der mandantenübergreifenden Token-Abgrenzung

Plattformbetreiber, die eine Whitelabel-CPaaS-Umgebung betreiben, müssen Entwickleranmeldedaten über Kundenunterkonten hinweg isolieren. Ohne strikte Token-Abgrenzung könnte ein kompromittierter API-Schlüssel eines Mandanten ausgehende SMS- oder Sprachanrufe über das Guthabenkonto eines anderen Kunden autorisieren. Die IOSOR-Architektur verknüpft jeden Inhaber-Token direkt mit einer unveränderlichen Mandanten-ID und einem dedizierten Abrechnungsbuch.

Granulare Berechtigungen und Rollenzuweisung

API-Schlüssel in einer Multitenant-Plattform erfordern granulare Berechtigungen, die über einfache Lese- und Schreibflags hinausgehen. Betreiber konfigurieren Bereiche, um Aktionen auf bestimmte Funktionen zu beschränken, wie das Senden von SMS oder das Lesen von Zustellungsmetriken. Ein Mandantenadministrator kann Token generieren, die ausschließlich auf Verify OK-Validierungsendpunkte beschränkt sind.

JIT-Rufnummernbereitstellung und Guthabenprüfung

Die Ressourcenzuweisung basiert auf Just-In-Time-Bereitstellung (JIT) gepaart mit automatisierten Guthabensperren. Wenn ein begrenzter Token eine neue Rufnummer anfordert, führt das System eine JIT-Zuweisungsanfrage aus, ohne physischen Bestand vorzuhalten. Eine Echtzeit-Guthabenprüfung stellt sicher, dass das Konto die Prepaid-Mindestgrenze von USD 20 erreicht, bevor monatliche Fixkosten anfallen. Bei Erschöpfung des Guthabens weist das Gateway nachfolgende Anfragen sofort ab.

Webhook-Isolation und DLR-Routing

Die Ereignisbereitstellung erfordert eine strikte Mandantenisolation, um Informationslecks über Webhooks zu verhindern. Wenn Betreiber-Netzwerke Zustellungsberichte zurückgeben, prüft die Plattform die zugehörige Nachrichten-UUID und leitet die DLR-Nutzlast ausschließlich an den im Unterkonto des ursprünglichen Mandanten konfigurierten Endpunkt weiter. Token haben keinen Zugriff auf globale Webhook-Listener. Zudem werden STOP-Befehle lokal verarbeitet, um die Einhaltung von Vorschriften zu gewährleisten.

Token-Lebenszyklus und Migrations-Workflows

Das Lifecycle-Management umfasst automatisierte Rotation, sichere Speicherung und strukturierte Migrationspfade. Administratoren müssen die Übergabe von Anmeldedaten koordinieren, wenn Kunden ihre Infrastruktur skalieren. Vollständige Migrationsschritte finden Sie in der Dokumentation zum Cutover von Sandbox auf Produktion.

Starten Sie mit IOSOR

Öffnen Sie die IOSOR-Konsole und wechseln Sie in das Bedienfeld für Zugriffs- und Token-Verwaltung Ihrer mandantenfähigen Organisation. Verknüpfen Sie jeden generierten Zugriffsschlüssel direkt mit der jeweiligen Unterkonto-ID und einem expliziten Berechtigungsumfang, bevor Sie Anmeldedaten an Entwickler ausgeben. Stellen Sie sicher, dass DLR-Routing-Schnittstellen und Webhook-Endpunkte die Mandantengrenzen vor der Nachrichtenausführung streng überprüfen.

IOSOR Fazit

Die Isolierung von Entwickler-Tokens über Unterkonten hinweg ist entscheidend für die Aufrechterhaltung der Plattformsicherheit und die Verhinderung von Nachrichtenlecks zwischen Mandanten. Die Bereichsbegrenzung von Anmeldedaten auf architektonischer Ebene stellt sicher, dass ein Sicherheitsvorfall in einem einzelnen Unterkonto eingegrenzt bleibt, ohne benachbarte Mandantenguthaben oder Callback-Pipelines zu gefährden.

War dieser Leitfaden hilfreich?

Verwandte Leitfäden