MTB ESB Documentation

Production и поддержка

Выход в Production, изменение доступа, ротация credentials и обращение в поддержку.

Production и поддержка

Production onboarding начинается только после Sandbox audit. Production является отдельным окружением: доступ, credentials, network rules, certificates, subscriptions и callback configuration создаются или подтверждаются отдельно.

Production readiness

  • Sandbox audit завершён с решением Go или согласованным Conditional Go;
  • список API, resources и scopes подтверждён;
  • Production rate limit согласован;
  • Production IPs и network path проверены;
  • Production callback URL зарегистрирован для async API;
  • certificates и keys переданы безопасно;
  • Consumer настроил alerts и operational contact;
  • известны rollback, disable и escalation procedures.

Что переносится из Sandbox

Можно повторно использовать согласованную логическую конфигурацию:

  • список API и resources;
  • scopes и roles;
  • rate-limit model;
  • callback contract;
  • набор test cases.

Нельзя переносить как общие значения:

  • credentials и secrets;
  • application identity;
  • environment endpoints;
  • certificates, если политика требует отдельные;
  • тестовые callback URLs;
  • Sandbox data и временные настройки.

Отдельные credentials обязательны

Sandbox secret не должен работать в Production, а Production secret — в Sandbox. Это уменьшает область воздействия при компрометации и исключает случайную отправку рабочего трафика в тестовый контур.

После запуска

Consumer обязан:

  • мониторить доступность собственного приложения и callback endpoint;
  • контролировать 401, 403, 429 и 5xx trends;
  • хранить request IDs и trace context в технических логах;
  • соблюдать назначенный rate limit;
  • поддерживать актуальные contacts, IPs и certificates;
  • заранее сообщать о росте нагрузки или изменении use case.

Изменение доступа

Создайте заявку Access modification, если требуется:

  • подключить новую версию или API;
  • расширить или сократить resources/scopes;
  • изменить rate limit;
  • изменить исходящие IP;
  • добавить или заменить callback URL;
  • обновить certificates или public keys.

Укажите Consumer application, окружение, требуемую delta, обоснование, желаемое окно и наличие breaking change.

Ротация и компрометация credentials

Плановая ротация выполняется через согласованный процесс. Если secret мог быть раскрыт:

  1. немедленно сообщите в support/security channel;
  2. укажите application и environment, но не отправляйте сам secret;
  3. прекратите использование скомпрометированного значения по инструкции ESB Team;
  4. получите новые credentials защищённым каналом;
  5. обновите Consumer и подтвердите успешный вызов;
  6. убедитесь, что старые credentials отозваны.

Обращение в поддержку

В обращении укажите:

ПолеПример содержания
EnvironmentSandbox или Production
Consumer applicationНазвание WSO2 application
APIНазвание, версия и resource
TimeВремя события с timezone
HTTP resultStatus code и краткий тип ошибки
Request IDX-External-Request-ID
Tracetraceparent, если доступен
ImpactОдин запрос, часть трафика или полная остановка

Не прикладывайте секреты

Удалите Authorization header, API keys, cookies, private keys, персональные данные и чувствительный payload. Если для расследования нужны дополнительные данные, согласуйте защищённый канал с ESB Team.

Завершение доступа

При прекращении использования API необходимо:

  • отозвать credentials;
  • удалить subscriptions и лишние roles/scopes;
  • убрать IP и callback allowlist entries;
  • прекратить отправку уведомлений;
  • зафиксировать владельца и дату деактивации;
  • убедиться, что Consumer больше не генерирует трафик.

On this page