API-токены

Вкладка «API-токены» в настройках AMARIX — создание scoped-токенов для интеграций с ограниченными правами

Вкладка API-токены в Настройки (/settings?tab=api-tokens) выпускает scoped-токены — ключи API с явно выбранным набором прав. Используйте их для CRM, складских роботов, внутренних скриптов и партнёрских интеграций вместо пароля администратора.

Внимание: полный текст токена показывается один раз при создании. Сохраните его в менеджере секретов (1Password, Vault); не коммитьте в git и не вставляйте в Google Docs с общим доступом. При утечке нажмите Отозвать для конкретного токена и создайте новый с минимальными правами.

Как открыть

  1. Откройте Система → Настройки (/settings).
  2. Перейдите на вкладку API-токены.
  3. Нажмите Создать API токен.
  4. Заполните форму и подтвердите создание.
  5. Скопируйте выданный токен сразу — повторно он может не отображаться.

Поля при создании

ПолеОписание
НАЗВАНИЕ ТОКЕНАПонятное имя для аудита, например «CRM webhook integration»
СРОК ДЕЙСТВИЯ (ОПЦИОНАЛЬНО)Дата истечения; оставьте пустым только если политика безопасности бренда это разрешает
ПРАВА SCOPED-ТОКЕНАЧекбоксы разрешений — отметьте только необходимое

Основные группы прав (выборочно)

Для типовых интеграций чаще всего включают:

ОбластьПросмотрУправление
ТоварыПросмотр товаровУправление товарами
ЗаказыПросмотр заказовУправление заказами
СкладПросмотр складов и остатковУправление складами и остатками
ПромокодыПросмотр промокодовУправление промокодами
ПользователиПросмотр пользователейУправление пользователями
РолиПросмотр ролейУправление ролями
Очередь производстваПросмотр очереди производстваОбновление статуса производства

Полный список в UI шире: категории, настройки, отчёты, UGC, вакансии, аффилиаты, UTM-метки, аудит админки, бренды, задачник и др. Принцип один — минимально достаточные права: интеграция чтения заказов не должна получать «Управление пользователями».

Пошаговое создание токена для CRM

  1. Создать API токен.
  2. НАЗВАНИЕ ТОКЕНА: RetailCRM read orders.
  3. СРОК ДЕЙСТВИЯ: +12 месяцев или по политике ИБ.
  4. Отметьте Просмотр заказов; при двусторонней синхронизации — Управление заказами.
  5. Не отмечайте настройки, пользователей и роли без необходимости.
  6. Сохраните токен в секрет-хранилище и передайте интегратору через защищённый канал.

Отзыв и ротация

В списке активных токенов кнопка Отозвать немедленно блокирует ключ. Планируйте ротацию до истечения СРОК ДЕЙСТВИЯ: создайте новый токен, переключите интеграцию, отзовите старый.

Действия с токенами попадают в Журнал действий — владелец должен периодически проверять, кто создал ключи с широкими правами.

Безопасность

  • Один токен — одна интеграция; не reuse между staging и production.
  • Не давайте «Управление настройками» внешним подрядчикам без договора и NDA.
  • Пароль администратора для API не используйте — только scoped-токены с этой вкладки.

Документация для разработчиков HTTP API — в разделе Разработчикам.