Authentifizierung und API-Schlüssel
Sowohl die REST-API als auch der MCP-Server verwenden dieselbe Anmeldeinformation: einen API-Schlüssel, der auf der Developer-Seite innerhalb der App erstellt wird.
Basis-URL
Alle Anfragen gehen an:
https://shopify.workflow-transactional-email.appJeder unten aufgeführte Endpunkt ist relativ zu diesem Host, sodass der vollständige Pfad für den Index https://shopify.workflow-transactional-email.app/api/v1 lautet.
Einen Schlüssel erstellen
Öffnen Sie Developer in der App, wählen Sie eine Zugriffsebene aus und erstellen Sie den Schlüssel. Der vollständige Wert wird einmalig, bei der Erstellung angezeigt. Kopieren Sie ihn in diesem Moment und speichern Sie ihn in Ihrem Passwort-Manager oder Secret-Store - er kann danach nicht mehr abgerufen werden, da nur ein SHA-256-Hash davon gespeichert wird.
Schlüssel beginnen immer mit fak_, was sie in einem Secret-Scanner leicht erkennbar macht.
Senden Sie ihn als Bearer-Token:
GET /api/v1/me HTTP/1.1
Host: shopify.workflow-transactional-email.app
Authorization: Bearer fak_your_key_hereGET /api/v1/me ist die schnellste Möglichkeit, um zu prüfen, ob ein Schlüssel funktioniert, und um zu sehen, welche Ebene er besitzt.
Zugriffsebenen
Die Ebenen sind geordnet und kumulativ: Jede Ebene enthält alles, was darunter liegt.
| Ebene | Was sie hinzufügt |
|---|---|
| Nur Lesen | E-Mail-Layouts, E-Mail-Absender, Secret-Namen, hochgeladene Dateien, HTTP-Anfragen, Verlauf und Statistiken lesen |
| Lesen & Schreiben | HTTP-Anfragen erstellen, bearbeiten und löschen sowie nicht verwendete hochgeladene Dateien löschen |
| Lesen, Schreiben & Ausführen | Eine HTTP-Anfrage gegen ihr tatsächliches Ziel ausführen |
Beachten Sie, wie eingeschränkt die beiden oberen Ebenen sind. Alles rund um E-Mail ist lesbar, aber auf keiner Ebene beschreibbar - siehe unten.
Warum „Ausführen“ eine eigene Ebene ist
Das Ausführen einer HTTP-Anfrage sendet eine echte Anfrage an ein echtes Drittsystem. Indem dies hinter einer eigenen Ebene verborgen wird, kann ein Schlüssel, den Sie einem Skript - oder einem KI-Assistenten - zum Lesen und Bearbeiten der Konfiguration übergeben, keine Anfragen an Ihre Live-Integrationen auslösen.
Vergeben Sie standardmäßig Lese-Schlüssel. Fügen Sie „Schreiben“ oder „Ausführen“ nur hinzu, wenn eine bestimmte Aufgabe dies erfordert.
Einen Schlüssel widerrufen
Löschen Sie den Schlüssel auf der Developer-Seite. Der Widerruf wird mit der nächsten Anfrage wirksam - es gibt keinen Cache, auf den gewartet werden muss.
Widerrufen und neu ausstellen, wenn ein Schlüssel in ein Repository eingecheckt, in ein gemeinsam genutztes Dokument eingefügt oder an einen Auftragnehmer weitergegeben wurde, der ihn nicht mehr benötigt.
Gute Gewohnheiten
- Verweisen Sie in Ihren HTTP-Anfragen auf Anmeldeinformationen als
{{ secrets.KEY }}, anstatt sie in einen Header oder Body einzufügen. Wörtlich angegebene Anmeldeinformationen werden in API-Antworten maskiert, aber der Verweis auf ein Secret ist besser. - Verwenden Sie einen Schlüssel pro Verbraucher, sodass Sie eine einzelne Integration widerrufen können, ohne die anderen zu beeinträchtigen.
- Halten Sie Ausführungs-Schlüssel von Entwickler-Laptops und aus KI-Assistenten-Konfigurationen fern, es sei denn, Sie möchten ausdrücklich, dass der Assistent Live-Anfragen auslösen kann.

