Skip to main content

Autentikasi & API Key

Semua request ke API eksternal Mazid wajib disertai API Key yang valid.

Cara Mendapatkan API Key

1

Hubungi tim Mazid

Kirim email ke [email protected] dengan informasi: nama aplikasi/perusahaan, lembaga yang akan diintegrasikan (atau akses platform-level jika untuk banyak lembaga), dan data apa saja yang dibutuhkan.
2

Tim Mazid membuat API Client

Tim Mazid akan membuat API Client baru melalui panel super-admin internal, lalu mengirimkan ke Anda:
  • API Key (diawali prefix mzd_) — dipakai di setiap request
  • API Secret — simpan dengan aman, hanya ditampilkan sekali saat dibuat
API Secret tidak bisa dilihat ulang setelah dibuat. Jika hilang, hubungi tim Mazid untuk membuat API Client baru.
3

Konfigurasi yang ditentukan tim Mazid

Setiap API Client dikonfigurasi dengan:
  • Cakupan lembaga — satu lembaga tertentu, atau akses platform (lintas lembaga)
  • Scopes — izin akses per jenis data (lihat tabel di bawah)
  • Allowed origins — domain yang diizinkan jika request dari browser (CORS)
  • Rate limit — jumlah request per menit (default 60)
  • Masa aktif — opsional, bisa diset kadaluarsa

Menyertakan API Key di Request

Sertakan API Key di header X-API-Key pada setiap request:
API Key hanya diterima lewat header X-API-Key. Mengirim API key sebagai query parameter (?api_key=...) akan ditolak dengan 401 Unauthorized, karena key di URL bisa bocor ke access log server. Selalu gunakan HTTPS.

Contoh Request

Scopes & Izin Akses

API Key hanya bisa mengakses endpoint sesuai scope yang diberikan saat dibuat oleh tim Mazid. Jika request mengarah ke endpoint yang scope-nya tidak dimiliki, API mengembalikan 403:

CORS untuk Integrasi Frontend

Jika aplikasi Anda memanggil API langsung dari browser (bukan server-to-server), domain (origin) aplikasi Anda harus didaftarkan oleh tim Mazid sebagai allowed origin saat pembuatan API Client.
Untuk request server-to-server (backend ke backend), CORS tidak berlaku — cukup kirim header X-API-Key dari server Anda tanpa perlu pendaftaran domain.
Request dari domain yang belum terdaftar akan ditolak dengan 403 Forbidden tanpa header Access-Control-Allow-Origin.

Langkah Berikutnya