מדריך תצורת CORS עבור ממשקי API של Webhook ב-API Designer

שיתוף משאבים בין-מקוריים (CORS) הוא מנגנון אבטחה של דפדפנים המגביל את דפי האינטרנט מלבצע בקשות לדומיין שונה מזה ששימש את דף האינטרנט. הדבר נעשה כדי להגן על משתמשים מפני אתרים זדוניים המנסים לגשת למידע רגיש מאתר אחר ללא אישור.

סקירה כללית

מעצב ה-API של Vtiger נוצר ככלי רב עוצמה המשמש כשולחן עבודה עבור מפתחים לבניית ממשקי API מבוססי HTTP מותאמים אישית בקלות. ניתן לשלב את ממשקי ה-API הללו בצורה חלקה עם ממשקי API של JavaScript של VTAP או יישומים חיצוניים.

הוספנו תכונה במעצב ה-API כדי לציין דומיינים מותרים (דומיינים שניתן להוסיף לרשימה הלבנה). רק דומיינים אלה ברשימה הלבנה יורשו לבצע בקשות CORS.

בואו נלמד עוד על CORS ויישומו.

מַטָרָה

המטרות העיקריות של הפעלת CORS:

  • לאפשר תקשורת מאובטחת בין מקורות שונים בין אפליקציות ממשק משתמש ל-CRM.
  • הפעל קריאות API של webhook מיישומים בצד הלקוח או פורטלים חיצוניים.
  • מניעת שגיאות CORS בצד הדפדפן.
  • הגן על נתוני CRM מפני דומיינים לא מורשים.

יישום טכני

בעת יצירת Webhook API במעצב ה-API, ישנה אפשרות ל... הוסף דומיין לתצורה. דומיין זה מייצג את המקור (האתר או האפליקציה) שיבצע בקשות או יקבל נתונים מ-Vtiger. 

לאחר הוספת הדומיין:

  • ווטיגר ירצה לאפשר בקשות חוצות מקורות מאותו דומיין.
  • ממשק ה-API של webhook יתחיל קבלת נתונים בהצלחה ממערכת ה-CRM.
  • הדפדפן יחסום כל בקשה המגיעה מ דומיינים שאינם ברשימה הלבנה.

הגדרה זו מבטיחה ש-API של webhook יוכל לתפקד בצורה מאובטחת כמתוכנן מבלי לדרוש פרוקסי backend או פתרונות עוקפים, תוך שמירה על שליטה על אילו דומיינים מורשים לקיים אינטראקציה עם Vtiger.

דוגמה

אם יישום אינטרנט המתארח בכתובת https://app.example.com מנסה לשלוח בקשה ל-API בכתובת https://api.vtiger.com, הדפדפן יחסום את הבקשה אלא אם כן ה-API מאפשר זאת במפורש דרך כותרות CORS.

כדי לאפשר ומאובטח אינטראקציה זו, השרת חייב להגיב עם כותרות מיוחדות (כגון Access-Control-Allow-Origin) המציינות לדפדפן אילו כתובות מקור (דומיינים) מורשים לגשת אליו.

במקרה של Vtiger, מה שמאפשר רשימת היתרים של CORS מאפשר לדומיינים מהימנים לקיים אינטראקציה עם מערכת ה-CRM (כגון שליחת בקשות webhook או קריאה ל-API) מבלי להיחסם על ידי הדפדפן.

השתמש במקרה

יש לך יישום חזיתי המתארח ב- https://portal.mycompany.com שצריך לשלוח בקשות API של webhook למופע Vtiger CRM שלך ב- https://crm.mycompany.com.

בעיה

הדפדפן חוסם את הבקשה עקב שגיאת CORS: הגישה לאחזור ב-'https://crm.mycompany.com/webhook' מהמקור 'https://portal.mycompany.com' נחסמה על ידי מדיניות CORS.

פתרון הוסף את https://portal.mycompany.com לרשימת הלבנים של CORS ב-Vtiger. לאחר מכן, הדפדפן יאפשר את הבקשה מכיוון שהתגובה תכלול את הכותרות הנכונות.

הטבות

  • מונע כשלים של בקשות הקשורות ל-CORS ביישומי Frontend.
  • מאפשר גישה מאובטחת ומבוקרת ל-API של Vtiger מדומיינים מהימנים.
  • תומך באינטגרציה עם מסגרות Frontend מודרניות כמו React, Angular, Vue וכו'.
  • מסיר את הצורך בפרוקסי backend לטיפול בתקשורת API.
  • קל לניהול ולעדכון דרך ממשק הניהול.

אנו מאמינים שדוגמאות אלו ישפרו את החוויה שלך עם Vtiger CRM. אנו רוצים להבטיח שמפתחים ומשתמשי CRM יוכלו לשתף מידע וידע הדדי כדי לקדם את הפונקציונליות של ה-CRM. 

הישאר מעודכן לעוד. קידוד שמח!

 
 

הירשם כדי לקבל את העדכונים האחרונים!