Buenas prácticas
El puñado de costumbres que separan una integración que envejece bien de una que despierta a alguien de madrugada.
- La llave vive en un servidor. Un navegador, un lector de mano y una aplicación móvil llaman a *tu* servicio; tu servicio llama a Nomi. Llaves, secretos y tokens se quedan en el entorno del servidor y nunca llegan a una página.
- Manda sólo lo que la credencial necesita.
attributesacepta cualquier cosa; un expediente entero de personal o de clientes no pertenece a una credencial. Ver Destinatarios. - Manda un
Idempotency-Keyen cada escritura, derivado de algo estable de tu lado: un número de pedido, un carné y un cuatrimestre, una corrida de planilla. - Mide el paso de una corrida larga. Una cola con espera creciente, no muchas conexiones compitiendo entre sí.
- Que te avisen, no andes preguntando. Suscríbete a
credential.*en vez de pedir una credencial cada treinta segundos. - Comprueba la firma del webhook antes de actuar, y haz idempotente el manejador.
- Suspende antes de revocar cuando la relación pueda reanudarse. Revocar es permanente.
- Previsualiza una política antes de aplicarla.
POST /v1/policies/{id}/previewcontesta a quiénes afectaría. - Vigila
credential.channel.failed. Una credencial válida y un pase que nunca se renderizó se ven idénticos en un tablero que solo mira la credencial. - Desactiva, no borres. La historia de lo que alguien tuvo tiene que seguir nombrándolo.