> ## Documentation Index
> Fetch the complete documentation index at: https://knowledge.flowella.io/llms.txt
> Use this file to discover all available pages before exploring further.

# Gestire le chiavi API REST Flowella

> Create, visualizzate, ruotate e revocate le chiavi API per l'API REST Flowella da Impostazioni → Chiavi API, inclusi scope, scadenza e best practice per una conservazione sicura.

<Frame>
  <img src="https://mintcdn.com/flowella/PuGNWwHHg6Nlq3MM/images/Screenshots/flowella-api-keys.png?fit=max&auto=format&n=PuGNWwHHg6Nlq3MM&q=85&s=c3969311e23b0bc7be285233fff0633c" alt="Flowella API keys" width="2774" height="1686" data-path="images/Screenshots/flowella-api-keys.png" />
</Frame>

Le chiavi API consentono agli script, agli strumenti senza codice e ai vostri servizi backend di chiamare l'API REST Flowella per conto della vostra organizzazione. Questa pagina spiega come gestire le chiavi dalla schermata **Impostazioni → Chiavi API** dell'app.

Per conoscere le funzionalità dell'API, consultare la [API reference](/it/api-reference/introduction).

## Chi può gestire le chiavi API

Solo i ruoli **proprietario** o **amministratore** possono vedere Impostazioni → Chiavi API. I membri non hanno accesso a questa schermata e non possono chiamare gli endpoint API.

## Creare una chiave API

<Steps>
  <Step title="Aprire Impostazioni → Chiavi API">
    Dalla navigazione a sinistra, andare su **Impostazioni → Chiavi API**.
  </Step>

  <Step title="Fare clic su Crea chiave">
    Assegnare alla chiave una **etichetta** che ne descriva lo scopo (ad esempio, `n8n production`, `analytics export script`). Le etichette sono visibili solo all'interno di Flowella e non vengono inviate nelle richieste API.
  </Step>

  <Step title="Scegliere un ambito (facoltativo)">
    Per impostazione predefinita, le chiavi ereditano l'intero set di endpoint API disponibili per il piano. È possibile limitare una chiave a un sottoinsieme di ambiti, ad esempio **analisi di sola lettura** o **messaggi: solo invio**.
  </Step>

  <Step title="Copiare immediatamente il segreto">
    Flowella mostra il token segreto **esattamente una volta** in una maschera di conferma. Copiatelo subito: non potrete visualizzarlo di nuovo. Se lo si perde, è necessario revocare la chiave e crearne una nuova.
  </Step>
</Steps>

<Warning>
  Il segreto viene mostrato una sola volta. Flowella memorizza una copia con hash e non può recuperare il testo in chiaro. Trattate le chiavi come le password: non impegnatele mai nel controllo sorgente, non incollatele in chat o nei documenti condivisi.
</Warning>

## Utilizzo di una chiave

Passare la chiave come token portatore a ogni richiesta:

<CodeGroup>
  ```bash cURL theme={null}
  curl https://api.flowella.io/v1/messages \
    -H "Authorization: Bearer flwl_live_..." \
    -H "Content-Type: application/json"
  ```

  ```js Node.js theme={null}
  await fetch("https://api.flowella.io/v1/messages", {
    method: "POST",
    headers: {
      Authorization: `Bearer ${process.env.FLOWELLA_API_KEY}`,
      "Content-Type": "application/json",
    },
    body: JSON.stringify({ /* ... */ }),
  });
  ```

  ```python Python theme={null}
  import os, requests

  requests.post(
      "https://api.flowella.io/v1/messages",
      headers={
          "Authorization": f"Bearer {os.environ['FLOWELLA_API_KEY']}",
          "Content-Type": "application/json",
      },
      json={"...": "..."},
  )
  ```
</CodeGroup>

Per i dettagli sugli endpoint, i limiti di velocità e i codici di errore, consultare la [API reference](/it/api-reference/introduction).

## Visualizzazione delle chiavi esistenti

L'elenco Impostazioni → Chiavi API mostra le chiavi esistenti:

* **Etichetta**
* **Prefisso** (i primi otto caratteri, come `flwl_live_a1b2c3`) - utile per la corrispondenza con i log.
* **Campo di applicazione**
* **Creato in** e **creato da**
* **Ultimo utilizzo** - aggiornato a ogni richiesta andata a buon fine.
* **Status** - attivo o revocato.

Il segreto in chiaro non viene mai visualizzato dopo la creazione.

## Rotazione di una chiave

Non c'è una rotazione in loco: si crea una nuova chiave e si revoca la vecchia una volta che il servizio è passato all'altra.

<Steps>
  <Step title="Creare un sostituto">
    Seguite il flusso Create di cui sopra per creare una nuova chiave con lo stesso scopo.
  </Step>

  <Step title="Svelare il nuovo segreto">
    Aggiornare il servizio (o il flusso di lavoro n8n, l'ambiente Postman, ecc.) per utilizzare il nuovo token portatore.
  </Step>

  <Step title="Confermare che la nuova chiave è attiva">
    Osservate il campo **Last used at** della nuova chiave: si aggiorna entro un minuto dalla prima chiamata.
  </Step>

  <Step title="Revocare la vecchia chiave">
    Fare clic su **Revoke** sulla chiave precedente. Da quel momento qualsiasi richiesta che utilizzi il vecchio segreto restituisce `401 Unauthorized`.
  </Step>
</Steps>

## Revoca di una chiave

Fare clic su **Revoke** sulla riga, quindi confermare nella finestra di dialogo. La revoca è **immediata**: le richieste in corso che utilizzano quella chiave possono essere completate, ma la richiesta successiva restituisce `401`.

Una chiave revocata non può essere riattivata. La riga rimane visibile nell'elenco (in grigio, con il timestamp della revoca) in modo da avere una traccia di controllo.

## Registro di controllo

Ogni evento di **creazione**, **revoca** e (se abilitato) di **modifica dell'ambito** viene scritto nel registro di audit dell'org con il proprio utente, IP e contesto di tracciamento. Se il vostro piano o contratto include la funzione di registro di audit, potete esaminare l'attività delle chiavi API.

## Domande comuni

<AccordionGroup>
  <Accordion title="Quante chiavi API posso creare?">
    Non c'è un limite rigido per i piani hobby o a pagamento, ma un numero molto elevato di chiavi attive (oltre 50) rende difficile la rotazione e la revisione. Utilizzare una chiave per integrazione piuttosto che una per sviluppatore.
  </Accordion>

  <Accordion title="Le chiavi API scadono?">
    Le chiavi non scadono automaticamente. Si consiglia di ruotarle almeno ogni 12 mesi e di farlo immediatamente se una chiave potrebbe essere stata esposta.
  </Accordion>

  <Accordion title="Posso assegnare una chiave a un canale WhatsApp specifico?">
    Attualmente le chiavi sono assegnate all'**organizzazione**, non a un canale specifico. Lo scoping a livello di canale è in programma. Nel frattempo, scegliere il canale attivo tramite il payload della richiesta o il percorso.
  </Accordion>

  <Accordion title="Una chiave è stata inserita in un repo pubblico: cosa devo fare?">
    Revocarlo immediatamente da questa pagina. Creare un sostituto con lo stesso scopo. Controllare il registro di audit per tutte le richieste che hanno utilizzato la chiave nel periodo in cui è stata esposta e ruotare tutti i segreti a valle che la chiave può aver creato (ad esempio, le chiavi di firma dei webhook).
  </Accordion>
</AccordionGroup>

## Correlato

<CardGroup cols={2}>
  <Card title="Introduzione all'API" icon="code" href="/it/api-reference/introduction">
    Autorizzazione, errori, limiti di velocità e paginazione.
  </Card>

  <Card title="Ganci web" icon="webhook" href="/it/settings/webhooks">
    Spingete gli eventi ai vostri sistemi invece di eseguire il polling.
  </Card>

  <Card title="Team e ruoli" icon="users" href="/it/settings/team">
    Solo i proprietari e gli amministratori possono gestire le chiavi API.
  </Card>

  <Card title="Sicurezza dei dati" icon="lock-keyhole" href="/it/security/data-security">
    Copertura del registro di audit per gli eventi di creazione/revoca delle chiavi.
  </Card>
</CardGroup>
