Godkendelse og API-nøgler
Både REST-API’et og MCP-serveren bruger de samme legitimationsoplysninger: en API-nøgle, der er oprettet på udviklersiden i appen.
Basis-URL
Alle henvendelser skal sendes til:
https://shopify.workflow-transactional-email.appAlle nedenstående slutpunkter er relative i forhold til den pågældende vært, så den fulde sti til indekset er https://shopify.workflow-transactional-email.app/api/v1.
Oprettelse af en nøgle
Åbn »Developer« i appen, vælg et adgangsniveau, og opret nøglen. Den fulde værdi vises én gang, når den oprettes. Kopier den derefter, og gem den i din adgangskodemanager eller i et sted til opbevaring af hemmelige oplysninger - den kan ikke hentes frem igen bagefter, da der kun gemmes en SHA-256-hash af den.
Nøgler starter altid med fak_, hvilket gør dem nemme at få øje på i en nøglescanner.
Send det som et bearer-token:
GET /api/v1/me HTTP/1.1
Host: shopify.workflow-transactional-email.app
Authorization: Bearer fak_your_key_hereGET /api/v1/me er den hurtigste måde at kontrollere, om en nøgle virker, og at se, hvilket niveau den har.
Adgangsniveauer
Niveauerne er hierarkisk opbygget og kumulative: hvert niveau omfatter alt, hvad der ligger under det.
| Niveau | Hvad det bidrager med |
|---|---|
| Skrivebeskyttet | Læs e-mail-layouts, e-mail-afsendere, hemmelige navne, uploadede filer, HTTP-anmodninger, historik og statistik |
| Læsning og skrivning | Opret, rediger og slet HTTP-anmodninger, og slet ubrugte uploadede filer |
| Læs, skriv og udfør | Udfør en HTTP-anmodning mod det egentlige mål |
Læg mærke til, hvor begrænsede de to øverste niveauer er. Alt, der har med e-mail at gøre, kan læses, men intet kan skrives på noget af niveauerne - se nedenfor.
Hvorfor er »execute« en separat funktion?
Når man udfører en HTTP-anmodning, sendes der en reel anmodning til et reelt tredjepartssystem. Ved at holde dette på et separat niveau sikres det, at en nøgle, som du giver til et script - eller til en AI-assistent - med henblik på at læse og redigere konfigurationen, ikke kan udløse anmodninger til dine aktive integrationer.
Udsted som standard læsenøgler. Tilføj kun skrive- eller eksekveringsrettigheder, når et bestemt job kræver det.
Tilbagekaldelse af en nøgle
Slet nøglen på siden »Udvikler«. Tilbagekaldelsen træder i kraft ved den næste anmodning - der er ingen cache, der skal afventes.
Tilbagekald og udsted på ny, hvis en nøgle er blevet lagt i et arkiv, indsat i et delt dokument eller udleveret til en underleverandør, der ikke længere har brug for den.
Gode vaner
- Angiv adgangskoder som »
{{ secrets.KEY }}« i dine HTTP-anmodninger i stedet for at indsætte dem direkte i en header eller i brødteksten. Adgangskoder, der angives direkte, maskeres i API-svar, men det er bedre at henvise til en hemmelig nøgle. - Brug én nøgle pr. bruger, så du kan tilbagekalde en enkelt integration uden at påvirke de øvrige.
- Undlad at bruge eksekveringstaster på udvikleres bærbare computere og i konfigurationerne af AI-assistenter, medmindre du specifikt ønsker, at assistenten skal kunne udføre forespørgsler i realtid.

