Godkendelse og API-nøgler

Både REST-API’et og MCP-serveren bruger de samme legitimationsoplysninger: en API-nøgle, der er oprettet på udviklersiden i appen.

Basis-URL

Alle henvendelser skal sendes til:

text
https://shopify.workflow-transactional-email.app

Alle nedenstående slutpunkter er relative i forhold til den pågældende vært, så den fulde sti til indekset er https://shopify.workflow-transactional-email.app/api/v1.

Oprettelse af en nøgle

Åbn »Developer« i appen, vælg et adgangsniveau, og opret nøglen. Den fulde værdi vises én gang, når den oprettes. Kopier den derefter, og gem den i din adgangskodemanager eller i et sted til opbevaring af hemmelige oplysninger - den kan ikke hentes frem igen bagefter, da der kun gemmes en SHA-256-hash af den.

Nøgler starter altid med fak_, hvilket gør dem nemme at få øje på i en nøglescanner.

Send det som et bearer-token:

vbnet
GET /api/v1/me HTTP/1.1
Host: shopify.workflow-transactional-email.app
Authorization: Bearer fak_your_key_here

GET /api/v1/me er den hurtigste måde at kontrollere, om en nøgle virker, og at se, hvilket niveau den har.

Adgangsniveauer

Niveauerne er hierarkisk opbygget og kumulative: hvert niveau omfatter alt, hvad der ligger under det.

Niveau Hvad det bidrager med
Skrivebeskyttet Læs e-mail-layouts, e-mail-afsendere, hemmelige navne, uploadede filer, HTTP-anmodninger, historik og statistik
Læsning og skrivning Opret, rediger og slet HTTP-anmodninger, og slet ubrugte uploadede filer
Læs, skriv og udfør Udfør en HTTP-anmodning mod det egentlige mål

Læg mærke til, hvor begrænsede de to øverste niveauer er. Alt, der har med e-mail at gøre, kan læses, men intet kan skrives på noget af niveauerne - se nedenfor.

Hvorfor er »execute« en separat funktion?

Når man udfører en HTTP-anmodning, sendes der en reel anmodning til et reelt tredjepartssystem. Ved at holde dette på et separat niveau sikres det, at en nøgle, som du giver til et script - eller til en AI-assistent - med henblik på at læse og redigere konfigurationen, ikke kan udløse anmodninger til dine aktive integrationer.

Udsted som standard læsenøgler. Tilføj kun skrive- eller eksekveringsrettigheder, når et bestemt job kræver det.

Tilbagekaldelse af en nøgle

Slet nøglen på siden »Udvikler«. Tilbagekaldelsen træder i kraft ved den næste anmodning - der er ingen cache, der skal afventes.

Tilbagekald og udsted på ny, hvis en nøgle er blevet lagt i et arkiv, indsat i et delt dokument eller udleveret til en underleverandør, der ikke længere har brug for den.

Gode vaner

  • Angiv adgangskoder som »{{ secrets.KEY }}« i dine HTTP-anmodninger i stedet for at indsætte dem direkte i en header eller i brødteksten. Adgangskoder, der angives direkte, maskeres i API-svar, men det er bedre at henvise til en hemmelig nøgle.
  • Brug én nøgle pr. bruger, så du kan tilbagekalde en enkelt integration uden at påvirke de øvrige.
  • Undlad at bruge eksekveringstaster på udvikleres bærbare computere og i konfigurationerne af AI-assistenter, medmindre du specifikt ønsker, at assistenten skal kunne udføre forespørgsler i realtid.