O Omni Z-API reúne as configurações de segurança do workspace no menu Administração → Segurança do painel: Segurança. Só o Owner do workspace acessa esse menu (veja Time e papéis).
Por que usar cada uma
- Credenciais da API: a Secret Key fica só no seu servidor e a Public Key pode ir para o navegador sem dar acesso à API. Se a Secret Key vazar, gere uma nova e a anterior deixa de funcionar.
- Restrição de IP: uma Secret Key vazada não serve para nada fora dos seus servidores. Ninguém consegue enviar mensagens, apagar canais ou trocar o webhook para receber as mensagens dos seus clientes.
- Domínios autorizados da SDK: impede que outro site use a sua Public Key para abrir o fluxo de conexão de canais em seu nome.
- Autenticação de dois fatores: uma senha vazada não basta para entrar no painel, onde ficam as chaves e as configurações do workspace.
- Time e papéis: cada pessoa recebe só o acesso de que precisa. Quem só acompanha não altera nada, e quem sai do time perde o acesso ao ser removido.
- Auditoria: mostra quem fez cada alteração, quando e de qual IP. Ajuda a investigar um problema e a comprovar o que aconteceu, com registros que não podem ser alterados.
Comece pelas credenciais: sem a Secret Key nenhuma chamada de API é aceita. As demais configurações são opcionais e somam camadas de proteção.