# Chiavi API

Utilizza le chiavi API per autenticare le richieste API.

Stripe utilizza le chiavi API per autenticare le richieste provenienti dalla tua integrazione e determinare a quali risorse Stripe può accedere. Scegli il tipo di chiave in base all’ambiente in cui viene eseguito il codice e assegna alle chiavi lato server solo le autorizzazioni necessarie per la tua integrazione.

Usa la pagina [Chiavi API](https://dashboard.stripe.com/apikeys) nella Dashboard per creare, visualizzare, far scadere e sostituire le chiavi per l’account o la sandbox che stai visualizzando. Questa guida tratta le chiavi utilizzate con l’API Stripe. Per saperne di più sugli endpoint, sul comportamento e sul collaudo dell’API v2, consulta la [panoramica dell’API v2](https://docs.stripe.com/api-v2-overview.md).

Se una richiesta non include una chiave valida, Stripe restituisce un [errore di richiesta non valida](https://docs.stripe.com/error-handling.md#invalid-request-errors). Se una richiesta include una chiave scaduta, Stripe restituisce un [errore di autenticazione](https://docs.stripe.com/error-handling.md#authentication-errors). Usa i [log delle richieste di Workbench](https://docs.stripe.com/workbench.md) per analizzare le richieste API e risolvere gli errori.

> #### Se sei un nuovo utente di Stripe
> 
> - **Proteggi la tua attività:** leggi le nostre [best practice](https://docs.stripe.com/keys-best-practices.md) per la gestione delle chiavi.
> - **Sviluppa e testa**: crea o seleziona una [sandbox](https://docs.stripe.com/sandboxes.md) e utilizza le sue chiavi di test. Per le nuove integrazioni, utilizza una sandbox generica separata anziché la sandbox in modalità di test del tuo account in modo che le impostazioni e i dati rimangano isolati dalla modalità live. Le chiavi della sandbox iniziano con `pk_test_` per le chiavi pubblicabili, `rk_test_` per le chiavi con limitazioni e `sk_test_` per le chiavi private.
> - **Quando è tutto pronto per accettare pagamenti reali**: [passa alle tue chiavi in modalità live](https://docs.stripe.com/keys.md#switch-to-live-mode), che iniziano con `pk_live_`, `rk_live_` e `sk_live_`.
> - **Se hai bisogno di una chiave privata di firma webhook**: le chiavi private webhook sono separate dalle chiavi API. Le trovi nella sezione [Webhook](https://dashboard.stripe.com/webhooks) della Dashboard sotto ogni endpoint webhook.

## Tipi di chiave

Quando ti registri per un account Stripe, creiamo tre tipi di chiavi API per te:

| Tipo | Sicuro da esporre | Descrizione |
| --- | --- | --- |
| Chiave API pubblicabile `pk_…` | Sì | Chiave API per Stripe.js, Elements e SDK per dispositivi mobili. Può identificare il tuo account e creare token o PaymentMethod dai dati di pagamento, ma non può eseguire operazioni sensibili come la creazione di addebiti o la lettura dei dati dell’account. Puoi includerla nel codice front-end o nelle applicazioni che distribuisci. |
| Chiave API con limitazioni (RAK)`rk_...` | No | Chiave API con autorizzazioni che puoi controllare. Limita i danni che un soggetto fraudolento potrebbe causare alla tua attività se entrasse in possesso della chiave. Puoi creare tutte le RAK che vuoi e assegnarle a diverse parti della tua applicazione. Anche Stripe Apps può utilizzare [l’autenticazione RAK](https://docs.stripe.com/stripe-apps/api-authentication/rak.md) per generare una chiave con autorizzazioni specifiche quando un utente installa un’app. [Questa guida](https://docs.stripe.com/keys/restricted-api-keys.md) spiega come configurare e utilizzare le RAK. |
| Chiave API privata `sk_...` | No | Chiave API con autorizzazioni illimitate su tutte le API Stripe. Poiché non è possibile limitare tali autorizzazioni, sconsigliamo l’uso delle chiavi private per i nuovi casi d’uso; per le integrazioni esistenti, consigliamo invece di passare all’uso delle RAK. |
| Chiave API dell’organizzazione `sk_org_...` | No | Chiave API che funziona a livello di organizzazione. Come le chiavi con limitazioni o private a livello di account, ma opera a livello di [organizzazione](https://docs.stripe.com/get-started/account/orgs.md) per gestire più account Stripe contemporaneamente. [Questa guida](https://docs.stripe.com/keys/organization-api-keys.md) spiega come configurare e utilizzare le chiavi API dell’organizzazione. |

Accettiamo anche [chiavi API gestite](https://docs.stripe.com/keys/managed-api-keys.md) emesse da alcune piattaforme di hosting. Le chiavi gestite sono chiavi API segrete che una piattaforma di hosting consegna direttamente alle tue applicazioni in hosting. Non è necessario gestire direttamente le chiavi gestite: il tuo provider di hosting le emette e le sostituisce per te.

> #### Segreti di firma webhook
> 
> I segreti di firma dei webhook non sono chiavi API: si tratta di segreti specifici per ciascun webhook che il destinatario del webhook utilizza per verificare che i webhook provengano effettivamente da Stripe. Puoi trovare il segreto di firma per ciascun endpoint webhook nella sezione [Webhook](https://dashboard.stripe.com/webhooks) della Dashboard.

Hai la responsabilità della gestione sicura delle tue chiavi API. Leggi la nostra guida alle [best practice per proteggere le chiavi API](https://docs.stripe.com/keys-best-practices.md).

### Sandbox e modalità live a confronto

Tutte le richieste all’API Stripe avvengono in modalità *sandbox* (A sandbox is an isolated test environment that allows you to test Stripe functionality in your account without affecting your live integration. Use sandboxes to safely experiment with new features and changes) o *live* (Use this mode when you’re ready to launch your app. Card networks or payment providers process payments). Puoi utilizzare una sandbox per testare l’integrazione e accedere ai dati di test e la modalità live per accedere ai dati effettivi dell’account. Ciascuna modalità dispone di un proprio set di chiavi API e gli oggetti presenti in una modalità non sono accessibili dall’altra. Ad esempio, un [oggetto prodotto](https://docs.stripe.com/api/products/object.md) della sandbox non può far parte di un pagamento in modalità live.

| Tipo | Quando si usano | Oggetti | Come si usano | Considerazioni |
| --- | --- | --- | --- | --- |
| Sandbox | Utilizza una sandbox e le chiavi API di test associate mentre crei la tua integrazione. In una sandbox, i circuiti delle carte di credito e i fornitori di servizi di pagamento non elaborano i pagamenti. | Le chiamate API restituiscono oggetti simulati. Ad esempio, puoi recuperare e utilizzare oggetti [Customer](https://docs.stripe.com/api/customers/object.md), [PaymentIntent](https://docs.stripe.com/api/payment_intents/object.md), [Refund](https://docs.stripe.com/api/refunds/object.md) e [Subscription](https://docs.stripe.com/api/subscriptions/object.md) di prova. | Utilizza [account e carte di credito di test](https://docs.stripe.com/testing.md#cards). Non puoi accettare metodi di pagamento reali né lavorare con account reali. | [Identy](https://docs.stripe.com/identity.md) non effettua alcuna verifica. Inoltre, gli [oggetti Account](https://docs.stripe.com/api/accounts/object.md) di Connect non restituiscono campi sensibili. |
| Modalità live | Utilizza la modalità live, e le chiavi API live associate, quando sarà tutto pronto per lanciare l’integrazione e accettare denaro reale. In modalità live, i circuiti delle carte di credito e i fornitori di servizi di pagamento elaborano i pagamenti. | Le chiamate API restituiscono oggetti reali. Ad esempio, puoi recuperare e utilizzare oggetti [Customer](https://docs.stripe.com/api/customers/object.md), [PaymentIntent](https://docs.stripe.com/api/payment_intents/object.md), [Refund](https://docs.stripe.com/api/refunds/object.md) e [Subscription](https://docs.stripe.com/api/subscriptions/object.md) reali. | Accetta carte di credito reali e lavora con gli account dei clienti. Puoi accettare autorizzazioni di pagamento, addebiti e acquisizioni reali per carte di credito e account. | Il flusso delle contestazioni è più dettagliato e la relativa [procedura di test](https://docs.stripe.com/testing.md#disputes) è più semplice. Inoltre, alcuni [metodi di pagamento](https://docs.stripe.com/payments/payment-methods.md) hanno un flusso più dettagliato e richiedono un maggior numero di passaggi. |

### Chiavi API per agenti autonomi

Quando crei una chiave API con limitazioni, puoi contrassegnarla come appartenente a un agente autonomo, ovvero un sistema di IA che opera in modo indipendente per completare attività come l’elaborazione dei rimborsi o la gestione degli abbonamenti. Per contrassegnare una chiave come chiave agent, seleziona **Autorizzare l’accesso dell’agente al tuo account** quando Stripe ti chiede lo scopo previsto della chiave durante la creazione.

Le chiavi contrassegnate come agent funzionano come le altre chiavi API con limitazioni per quanto riguarda l’autenticazione e le autorizzazioni.

La differenza riguarda la governance: le chiavi contrassegnate come agent sono automaticamente soggette a [regole di approvazione](https://docs.stripe.com/account/approvals.md), che richiedono a un revisore designato di approvare le azioni sensibili prima che abbiano effetto. Quando crei la tua prima chiave contrassegnata come agent, Stripe fornisce un set di regole predefinite. Queste regole coprono azioni ad alto rischio come i payout, i rimborsi e le modifiche alla configurazione dell’account.

Questo è il modo consigliato per consentire agli agenti autonomi di accedere al tuo account Stripe. Le regole di approvazione fungono da salvaguardia contro gli errori degli agenti, i comportamenti imprevisti e le allucinazioni, offrendoti visibilità e controllo senza impedire agli agenti di svolgere il loro lavoro.

## Proteggi le tue chiavi

Solo le chiavi pubblicabili possono essere esposte in modo sicuro all’esterno del back-end della tua applicazione. È tua responsabilità proteggere le altre chiavi API di Stripe, incluse le chiavi API con limitazioni. Per proteggere le tue chiavi:

- Conserva le chiavi sensibili in un archivio di segreti fornito dalla tua piattaforma di hosting. [Questo articolo del blog](https://stripe.dev/blog/securing-stripe-api-keys-aws-automatic-rotation) offre un esempio. Se non puoi utilizzare un archivio di segreti, ricorri alle variabili d’ambiente per fornire le chiavi alle tue applicazioni back-end.
- Non inserire le chiavi nel codice sorgente o nei file di configurazione gestiti tramite controllo di versione.
- Configura le [politiche di accesso](https://docs.stripe.com/keys.md#access-policies) in modo che le chiavi possano essere utilizzate solo dai server a te noti.
- [Sostituisci le chiavi](https://docs.stripe.com/keys.md#rolling-keys) quando i membri del team che hanno accesso alle chiavi lasciano la tua organizzazione.
- Non condividere le chiavi via email, chat o altri canali non crittografati.

Per una guida completa, consulta [le best practice per la gestione delle chiavi API private](https://docs.stripe.com/keys-best-practices.md). Inoltre, manteniamo [una libreria di skill](https://github.com/stripe/ai/tree/main/skills) per aiutare gli agenti di IA a seguire queste best practice.

## Gestisci le chiavi API

Le sezioni seguenti descrivono come creare e gestire le chiavi nella pagina Chiavi API.

#### Creare una chiave API con limitazioni

Utilizza le [chiavi API con limitazioni](https://docs.stripe.com/keys/restricted-api-keys.md) (RAK) per la maggior parte dei casi d’uso. Puoi utilizzare una RAK per assegnare le autorizzazioni esatte di cui ha bisogno la tua integrazione; questo può aiutare a ridurre i danni che un soggetto fraudolento potrebbe causare alla tua attività se ottenesse la tua chiave.

- Segui le istruzioni in [Chiavi API con limitazioni](https://docs.stripe.com/keys/restricted-api-keys.md) per creare una RAK, configurarne le autorizzazioni ed eseguire la migrazione dalle chiavi private.

#### Creare una chiave API privata

Crea una chiave API privata senza limitazioni solo quando la tua integrazione richiede l’accesso a tutte le API e le risorse di Stripe senza alcuna limitazione. Se un soggetto fraudolento ottiene la tua chiave privata, può danneggiare la tua attività. Ti consigliamo di utilizzare invece le RAK.

1. Nella pagina [Chiavi API](https://dashboard.stripe.com/test/apikeys), fai clic su **Crea chiave privata**.
2. Nella finestra di dialogo, inserisci il codice di verifica che ti inviamo via email o SMS. Se la finestra di dialogo non prosegue automaticamente, fai clic su **Continua**.
3. Inserisci un nome nel campo **Nome chiave**, quindi fai clic su **Crea**.
4. Fai clic sul valore chiave per copiarlo.
5. Salva il valore della chiave. Non potrai più recuperarlo.
6. Nel campo **Aggiungi una nota**, inserisci la posizione in cui hai salvato la chiave e fai clic su **Fine**.

### Mostrare una chiave API

Quando crei una chiave privata in modalità live, Stripe la mostra una sola volta prima che tu la salvi. Copia la chiave prima di salvarla perché non potrai rivelarla in seguito. Non possiamo recuperare le chiavi che hai dimenticato o a cui hai perso l’accesso. Se perdi una chiave, ruotala o eliminala e creane un’altra. In modalità live, puoi rivelare solo le chiavi API che Stripe crea per te, come una chiave privata predefinita o una chiave generata da una rotazione programmata. In modalità sandbox, puoi sempre visualizzare tutte le tue chiavi API, incluse quelle con limitazioni e quelle private. Le chiavi API pubblicabili non sono sensibili, perciò le mostriamo per impostazione predefinita e non devi fare nulla per rivelarle.

> Conserva le chiavi sensibili in un luogo dove non rischi di perderle, come ad esempio un vault di segreti fornito dalla tua piattaforma. Non inserire le chiavi nel codice della tua applicazione.

**Mostra una RAK in modalità live**

Puoi rivelare solo i RAK in modalità live che abbiamo creato per te. Se crei un RAK autonomamente, non potrai rivelarlo dopo averlo visto una volta.

1. Nella pagina [Chiavi API](https://dashboard.stripe.com/apikeys) in modalità live, nell’elenco **Chiavi con limitazioni**, fai clic su **Mostra chiave live** per la chiave che desideri visualizzare.
2. Fai clic sul valore chiave per copiarlo.
3. Salva il valore della chiave nel [vault delle chiavi private](https://docs.stripe.com/keys-best-practices.md#use-a-secrets-vault) della tua piattaforma. Se la tua piattaforma non ne fornisce uno, usa una variabile d’ambiente.
4. Fai clic su **Nascondi chiave live**.

**Mostra una chiave API privata in modalità live**

Puoi visualizzare solo le chiavi private in modalità live che abbiamo creato per te. Se crei autonomamente una chiave privata, non potrai visualizzarla dopo averla vista una volta.

1. Nella pagina [Chiavi API](https://dashboard.stripe.com/apikeys) in modalità live, nell’elenco **Chiavi Standard**, fai clic su **Rivela chiave live** per la chiave che desideri rivelare.
2. Fai clic sul valore chiave per copiarlo.
3. Salva il valore della chiave nel [vault delle chiavi private](https://docs.stripe.com/keys-best-practices.md#use-a-secrets-vault) della tua piattaforma. Se la tua piattaforma non ne fornisce uno, usa una variabile d’ambiente.
4. Fai clic su **Nascondi chiave live**.
5. Clicca sul menu di overflow (⋯), quindi seleziona **Modifica chiave** per la chiave a cui desideri aggiungere una nota.
6. Nel campo **Nota** inserisci la posizione in cui hai salvato la chiave, poi fai clic su **Salva**.

### Limitare una chiave API a determinati indirizzi IP

[Le politiche di accesso](https://docs.stripe.com/keys.md#access-policies) hanno sostituito le restrizioni basate sugli indirizzi IP. Utilizza le politiche, non le restrizioni.

### Modificare il nome o la nota di una chiave API

1. Nella pagina [Chiavi API](https://dashboard.stripe.com/test/apikeys), fai clic sul menu di overflow (⋯) della chiave che desideri modificare.
2. Seleziona **Modifica chiave**.
3. Procedi come segue:
   - Per modificare il nome, inserisci un nuovo nome nel campo **Nome chiave**.
   - Per modificare il testo della nota, inserisci il nuovo testo nel campo **Nota**.
4. Fai clic su **Salva**.

### Fai scadere una chiave API

Se fai scadere una chiave API privata o una chiave API con limitazioni, devi crearne una nuova e aggiornare qualsiasi codice che utilizzi la chiave scaduta. Il codice che utilizza la chiave scaduta non può più effettuare chiamate API.

> Non puoi far scadere una chiave pubblicabile.

1. Nella pagina delle [chiavi API](https://dashboard.stripe.com/test/apikeys), nell’elenco **Chiavi con limitazioni** o **Chiavi Standard**, fai clic sul menu di overflow (⋯) della chiave che vuoi far scadere.
2. Seleziona **Scadenza chiave**.
3. Nella finestra di dialogo, fai clic su **Elimina chiave**. Se non vuoi più eliminarla, fai clic su **Annulla**.

### Ruotare una chiave API

La rotazione di una chiave API la revoca e genera una chiave sostitutiva pronta da usare subito. Puoi anche possibile programmare la rotazione di una chiave API dopo un determinato periodo di tempo. La chiave sostitutiva viene denominata come segue:

- Il nome della chiave pubblicabile sostitutiva è sempre `Publishable key`.
- Il nome chiave privata sostitutiva è sempre `Secret key`.
- La chiave con limitazioni sostitutiva ha lo stesso nome della chiave ruotata.

Puoi rinominare una chiave API privata, o con limitazioni, modificandola.

Ruota la chiave API in scenari come:

- Se perdi una chiave API privata, o con limitazioni, in modalità live e non puoi recuperarla dalla Dashboard.
- Se una chiave API privata o con limitazioni viene compromessa, è necessario revocarla per bloccare eventuali richieste API potenzialmente dannose che potrebbero utilizzare la chiave.
- Se un membro del team con accesso alla chiave lascia la tua organizzazione o cambia ruolo.
- Se la tua policy richiede la rotazione delle chiavi a determinati intervalli.

#### Sostituisci le chiavi in modo sicuro per evitare tempi di inattività

Per evitare tempi di inattività durante la sostituzione delle chiavi:

1. **Usa il periodo di tolleranza**: quando sostituisci una chiave nella Dashboard, sia la vecchia che la nuova chiave funzionano per un massimo di 7 giorni. Questo ti permette di effettuare la migrazione gradualmente senza tempi di inattività. Se ti servono più di 7 giorni, crea manualmente una nuova chiave, esegui la migrazione su quest’ultima e fai scadere quella vecchia una volta terminato.
2. **Implementa gradualmente**: se possibile, utilizza prima la nuova chiave da un piccolo sottoinsieme dei tuoi server o servizi e controlla i log del server per individuare eventuali errori prima di procedere con l’implementazione su scala più ampia.
3. **Monitora prima della revoca**: prima che la vecchia chiave scada, [controlla i relativi log delle richieste](https://docs.stripe.com/keys.md#view-request-logs) e falla scadere solo dopo che il volume delle richieste è rimasto a zero per qualche ora o giorno.

#### Sostituisci una chiave API nella Dashboard

1. Nella pagina [Chiavi API](https://dashboard.stripe.com/test/apikeys), fai clic sul menu di overflow (⋯) per la chiave che desideri ruotare.
2. Seleziona **Ruota chiave**.
3. Seleziona una data di scadenza dal menu a discesa **Scadenza**. Se selezioni **Ora**, la chiave precedente viene eliminata. Se specifichi un’ora, sotto il nome della chiave viene mostrato il tempo rimanente fino alla scadenza della chiave.
4. Fai clic su **Ruota chiave API**.
5. Fai clic sul valore chiave per copiarlo.
6. Salva il valore della chiave. Non potrai più recuperarlo.
7. Nel campo **Aggiungi una nota** inserisci la posizione in cui hai salvato la chiave, quindi fai clic su **Salva** o **Fine**.

### Ripristina l’accesso a una chiave API

Una chiave API può avere un accesso limitato se non è stato utilizzata per creare trasferimenti, bonifici o aggiornare destinazioni di bonifico per oltre 180 giorni. Non è possibile utilizzare una chiave con accesso limitato per creare bonifici e trasferimenti o per creare destinazioni di bonifico. È possibile ripristinare l’accesso per utilizzare il codice normalmente o per eseguire un’azione bloccata.

#### Ripristina l’accesso per una chiave API

1. Nella pagina [Chiavi API](https://dashboard.stripe.com/test/apikeys), fai clic sul menu di overflow (⋯) per la chiave che desideri ripristinare.
2. Seleziona **Ripristina accesso**.
3. Fai clic su **Ripristina**.

## Visualizza i log delle richieste API per una chiave

Per [aprire i log delle richieste API](https://docs.stripe.com/workbench/overview.md#request-logs), fai clic sul menu di overflow (⋯) per qualsiasi chiave, quindi seleziona **Visualizza log delle richieste**. L’apertura dei log ti reindirizza a Workbench nella Dashboard Stripe.

## Passa alla modalità live

Quando è tutto pronto per accettare pagamenti reali, utilizza le chiavi API in modalità live anziché quelle in modalità sandbox (di prova). Nella pagina delle [chiavi API](https://dashboard.stripe.com/apikeys), passa dalla **modalità sandbox** alla **modalità live**. La pagina ora mostra le tue chiavi API in modalità live.

> #### Lista di controllo completa per l'attivazione del servizio
> 
> Cambiare chiave API è solo un passaggio. Rivedi la [checklist di attivazione del servizio](https://docs.stripe.com/get-started/checklist/go-live.md) completa per assicurarti che la tua integrazione sia pronta per la produzione.

### Chiavi pubblicabili (lato client)

Copia la tua **chiave pubblicabile in modalità live** (che inizia con `pk_live_`) e sostituisci la chiave `pk_test_` nel codice lato client. È sicuro incorporare questa chiave nel codice o nelle app.

### Chiavi API con limitazioni o private (lato server)

Le chiavi API lato server sono dati sensibili; pertanto, ti invitiamo a consultare le nostre [best practice per la gestione delle chiavi API private](https://docs.stripe.com/keys-best-practices.md). Ti consigliamo di generare [chiavi API con limitazioni](https://docs.stripe.com/keys/restricted-api-keys.md) per il tuo codice lato server, in modo da limitare i danni alla tua attività nel caso in cui le chiavi venissero divulgate o compromesse.

1. Prima di iniziare a usare una chiave in modalità live nella tua applicazione back-end, rimuovi dal codice eventuali chiavi API hardcoded. Usa invece un [vault delle chiavi private](https://docs.stripe.com/keys-best-practices.md#use-a-secrets-vault) per fornire la chiave sandbox e verifica che la tua richiesta di registrazione funzioni correttamente. Se la tua piattaforma non fornisce un vault delle chiavi private, puoi usare una variabile di ambiente.
2. [Rivela](https://docs.stripe.com/keys.md#reveal-an-api-key) e copia le tue **chiavi in modalità live** (che iniziano con `rk_live_` o `sk_live_`). Archivia il valore della chiave in modo sicuro nel tuo ambiente server.
3. Configura il tuo ambiente server per fornire chiavi in modalità live anziché chiavi sandbox alla tua richiesta di registrazione.

#### Chiavi di firma dei webhook (lato server)

Se utilizzi i webhook, aggiorna l’URL di ciascun endpoint webhook e copia la nuova **chiave privata di firma** dalla sezione [Webhook](https://dashboard.stripe.com/webhooks) della Dashboard.

## Politiche di accesso

Puoi limitare l’accesso a una chiave associandovi una politica di accesso. Se qualcuno tenta di effettuare una richiesta utilizzando una chiave a cui non può accedere, Stripe blocca la richiesta e ti invia un avviso.

Stripe consiglia di configurare le politiche di accesso su tutte le chiavi in modalità live. In questo modo ricevi un avviso in caso di accesso non autorizzato e puoi ruotare le chiavi di conseguenza.

Puoi gestire l’accesso assegnando politiche diverse a chiavi diverse. Ad esempio, puoi distinguere tra gli ambienti di staging e di produzione assegnando politiche diverse alle rispettive chiavi.

### Tipi di politiche di accesso

Stripe supporta i seguenti tipi di politiche di accesso:

- **Indirizzi IP**: limita l’accesso a uno o più indirizzi IPv4 specifici o a intervalli CIDR. Utilizza questo approccio se i tuoi server hanno indirizzi IP fissi.
- **Avanzata**: limita l’accesso in base al numero di sistema autonomo (ASN), al Paese e alle categorie di minacce più comuni. Se stai crescendo in modo dinamico, puoi concedere l’accesso al tuo provider cloud utilizzando l’ASN e il Paese.

Una politica di accesso avanzato può utilizzare qualsiasi combinazione delle seguenti regole:

- **ASN da autorizzare**: le richieste provenienti dagli ASN specificati sono consentite, tutte le altre vengono bloccate.
- **Paesi**: le richieste dai Paesi specificati sono consentite, tutte le altre vengono bloccate.
- **Fonti**: le richieste dalle fonti selezionate sono bloccate. Puoi selezionare le seguenti fonti:
  - **VPN anonime**: servizi VPN di terze parti venduti per garantire privacy e anonimato (escluse le VPN aziendali). Valuta il blocco se non utilizzi le VPN per accedere all’API Stripe.
  - **Proxy pubblici**: server proxy aperti presenti in elenchi pubblici. Valuta il blocco se non utilizzi proxy pubblici per accedere all’API Stripe.
  - **Proxy residenziali**: proxy associati a ISP residenziali. Valuta il blocco se non utilizzi ISP residenziali per accedere all’API Stripe.
  - **Nodi di uscita Tor**: traffico proveniente dalla rete Tor. Valuta il blocco se non accedi all’API Stripe tramite Tor.

La selezione di più regole comporta la loro combinazione tramite la logica AND. Ad esempio, se autorizzi l’ASN 16509 (Amazon), stai autorizzando gli Stati Uniti e blocchi i nodi di uscita Tor, la politica consentirà solo le richieste provenienti da indirizzi IP AWS negli Stati Uniti che non siano noti come nodi di uscita Tor. Tutte le altre richieste verranno bloccate.

### Crea una politica di accesso

Per creare un criterio di accesso, vai alla pagina [Criterio di accesso](https://dashboard.stripe.com/api-access-policies) nella tua Dashboard e segui questi passaggi:

1. Fai clic su **+Crea politica**.
2. Inserisci un nome (ad esempio, “server di produzione”) e, facoltativamente, una descrizione.
3. Seleziona **Indirizzi IP** o **Avanzata**.
4. In base al tipo selezionato, configura la politica:
   - **Indirizzi IP:** inserisci uno o più indirizzi IPv4 pubblici validi o intervalli CIDR. Ad esempio, `192.0.2.0/24` copre l’intervallo 192.0.2.0-192.0.2.255.
   - **Avanzato:** specifica qualsiasi combinazione di ASN da consentire, Paesi da consentire e fonti da bloccare, come descritto in [Tipi di policy di accesso](https://docs.stripe.com/keys.md#access-policy-types).
5. Fai clic su **Avanti**.
6. Rivedi i dettagli della politica, quindi fai clic su **Crea politica**.
7. Se ti viene richiesta l’autenticazione, segui le istruzioni sullo schermo.

Se la creazione è andata a buon fine, la nuova politica è mostrata nell’elenco.

### Applica o rimuovi una politica di accesso

Per applicare una politica di accesso a una chiave API, vai alla pagina [Chiavi API](https://dashboard.stripe.com/apikeys) nella tua Dashboard e segui questi passaggi:

1. Nell’elenco **Chiavi Standard** o **Chiavi con limitazioni**, trova la chiave che desideri aggiornare e apri il suo menu di overflow (⋯).
2. Seleziona **Gestisci politica di accesso**.
3. Nel menu a discesa **Politica di accesso**, seleziona la politica che desideri.
4. Rivedi i dettagli della politica selezionata, quindi fai clic su **Salva**.
5. Se ti viene richiesta l’autenticazione, segui le istruzioni sullo schermo.

Per rimuovere una politica di accesso da una chiave, vai alla pagina [Chiavi API](https://dashboard.stripe.com/apikeys) nella tua Dashboard e segui questi passaggi:

1. Nell’elenco **Chiavi Standard** o **Chiavi con limitazioni**, trova la chiave che desideri aggiornare e apri il suo menu di overflow (⋯).
2. Seleziona **Gestisci politica di accesso**.
3. Nel menu a discesa **Politica di accesso**, seleziona **Nessuna**.
4. Fai clic su **Salva**.

### Aggiorna una politica di accesso

Per apportare modifiche a un criterio di accesso, vai alla pagina [Criteri di accesso](https://dashboard.stripe.com/api-access-policies) nella tua Dashboard e segui questi passaggi:

1. Trova la politica che desideri modificare e apri il relativo menu di overflow (⋯).
2. Seleziona **Modifica politica**.
3. Aggiorna le opzioni della politica come descritto in [Crea una politica di accesso](https://docs.stripe.com/keys.md#create-an-access-policy), quindi fai clic su **Avanti**.
4. Rivedi i dettagli della politica, quindi fai clic su **Salva**.
5. Se ti viene richiesta l’autenticazione, segui le istruzioni sullo schermo.

Quando aggiorni una politica di accesso, le modifiche si applicano immediatamente a tutte le chiavi API a cui è assegnata.

### Elimina una politica di accesso

Per eliminare un criterio di accesso, vai alla pagina [Criteri di accesso](https://dashboard.stripe.com/api-access-policies) nella tua Dashboard e segui questi passaggi:

1. Trova la politica che desideri eliminare e apri il suo menu di overflow (⋯).
2. Seleziona **Elimina politica**.
3. Esamina la finestra di dialogo di conferma per comprenderne l’impatto, quindi fai clic su **Elimina politica**.

L’eliminazione di una politica di accesso la rimuove immediatamente da tutte le chiavi API a cui era applicata. Tali chiavi consentono richieste da qualsiasi fonte finché non applichi loro un’altra .

## See also

- [Best practice per la gestione di chiavi API private](https://docs.stripe.com/keys-best-practices.md)
- [Protezione dalle chiavi API compromesse](https://support.stripe.com/questions/protecting-against-compromised-api-keys)
- [Perché la mia chiave API ha accesso limitato](https://support.stripe.com/questions/why-does-my-api-key-have-limited-access)
- [Esegui il test dell’integrazione](https://docs.stripe.com/testing.md)
