API-токены
Вкладка «API-токены» в настройках AMARIX — создание scoped-токенов для интеграций с ограниченными правами
Вкладка API-токены в Настройки (/settings?tab=api-tokens) выпускает scoped-токены — ключи API с явно выбранным набором прав. Используйте их для CRM, складских роботов, внутренних скриптов и партнёрских интеграций вместо пароля администратора.
Внимание: полный текст токена показывается один раз при создании. Сохраните его в менеджере секретов (1Password, Vault); не коммитьте в git и не вставляйте в Google Docs с общим доступом. При утечке нажмите Отозвать для конкретного токена и создайте новый с минимальными правами.
Как открыть
- Откройте Система → Настройки (
/settings). - Перейдите на вкладку API-токены.
- Нажмите Создать API токен.
- Заполните форму и подтвердите создание.
- Скопируйте выданный токен сразу — повторно он может не отображаться.
Поля при создании
| Поле | Описание |
|---|---|
| НАЗВАНИЕ ТОКЕНА | Понятное имя для аудита, например «CRM webhook integration» |
| СРОК ДЕЙСТВИЯ (ОПЦИОНАЛЬНО) | Дата истечения; оставьте пустым только если политика безопасности бренда это разрешает |
| ПРАВА SCOPED-ТОКЕНА | Чекбоксы разрешений — отметьте только необходимое |
Основные группы прав (выборочно)
Для типовых интеграций чаще всего включают:
| Область | Просмотр | Управление |
|---|---|---|
| Товары | Просмотр товаров | Управление товарами |
| Заказы | Просмотр заказов | Управление заказами |
| Склад | Просмотр складов и остатков | Управление складами и остатками |
| Промокоды | Просмотр промокодов | Управление промокодами |
| Пользователи | Просмотр пользователей | Управление пользователями |
| Роли | Просмотр ролей | Управление ролями |
| Очередь производства | Просмотр очереди производства | Обновление статуса производства |
Полный список в UI шире: категории, настройки, отчёты, UGC, вакансии, аффилиаты, UTM-метки, аудит админки, бренды, задачник и др. Принцип один — минимально достаточные права: интеграция чтения заказов не должна получать «Управление пользователями».
Пошаговое создание токена для CRM
- Создать API токен.
- НАЗВАНИЕ ТОКЕНА:
RetailCRM read orders. - СРОК ДЕЙСТВИЯ: +12 месяцев или по политике ИБ.
- Отметьте Просмотр заказов; при двусторонней синхронизации — Управление заказами.
- Не отмечайте настройки, пользователей и роли без необходимости.
- Сохраните токен в секрет-хранилище и передайте интегратору через защищённый канал.
Отзыв и ротация
В списке активных токенов кнопка Отозвать немедленно блокирует ключ. Планируйте ротацию до истечения СРОК ДЕЙСТВИЯ: создайте новый токен, переключите интеграцию, отзовите старый.
Действия с токенами попадают в Журнал действий — владелец должен периодически проверять, кто создал ключи с широкими правами.
Безопасность
- Один токен — одна интеграция; не reuse между staging и production.
- Не давайте «Управление настройками» внешним подрядчикам без договора и NDA.
- Пароль администратора для API не используйте — только scoped-токены с этой вкладки.
Документация для разработчиков HTTP API — в разделе Разработчикам.