Autenticación y claves de API
Tanto la API REST como el servidor MCP utilizan la misma credencial: una clave de API creada en la página «Desarrollador» de la aplicación.
URL base
Todas las solicitudes deben dirigirse a:
https://shopify.workflow-transactional-email.appCada punto final que se indica a continuación es relativo a ese host, por lo que la ruta completa del índice es https://shopify.workflow-transactional-email.app/api/v1.
Creación de una clave
Abra Developer en la aplicación, seleccione un nivel de acceso y cree la clave. El valor completo se muestra una sola vez, en el momento de la creación. Cópielo entonces y guárdelo en su gestor de contraseñas o en su tienda de secretos; no podrá recuperarlo posteriormente, ya que solo se conserva un hash SHA-256 del mismo.
Las claves siempre comienzan por fak_, lo que facilita su identificación en un escáner de claves secretas.
Envíelo como un token al portador:
GET /api/v1/me HTTP/1.1
Host: shopify.workflow-transactional-email.app
Authorization: Bearer fak_your_key_hereGET /api/v1/me Es la forma más rápida de comprobar si una llave funciona y de ver qué nivel tiene.
Niveles de acceso
Los niveles están ordenados y son acumulativos: cada uno incluye todo lo que se encuentra por debajo de él.
| Nivel | Qué aporta |
|---|---|
| Solo lectura | Leer diseños de correo electrónico, remitentes, nombres ocultos, archivos adjuntos, solicitudes HTTP, historial y estadísticas |
| Lectura y escritura | Crear, editar y eliminar solicitudes HTTP, así como eliminar los archivos subidos que no se utilicen |
| Leer, escribir y ejecutar | Realice una solicitud HTTP dirigida a su destino real |
Fíjese en lo limitados que son los dos niveles superiores. Todo lo relacionado con el correo electrónico es de solo lectura y no se puede modificar en ningún nivel; véase más abajo.
¿Por qué la ejecución es independiente?
Al ejecutar una solicitud HTTP, se envía una solicitud real a un sistema de terceros real. Mantener esto en un nivel separado significa que una clave que se facilite a un script - o a un asistente de IA - para leer y editar la configuración no podrá enviar solicitudes a sus integraciones activas.
Asigne claves de lectura de forma predeterminada. Añada derechos de escritura o de ejecución únicamente cuando un trabajo concreto los requiera.
Revocación de una clave
Elimine la clave en la página «Desarrollador». La revocación surtirá efecto en la siguiente solicitud; no hay que esperar a que se actualice la caché.
Revoque y vuelva a emitir la clave si esta se ha guardado en un repositorio, se ha pegado en un documento compartido o se ha facilitado a un colaborador que ya no la necesita.
Buenos hábitos
- En sus solicitudes HTTP, haga referencia a las credenciales como
{{ secrets.KEY }}, en lugar de pegarlas en un encabezado o en el cuerpo de la solicitud. Las credenciales literales se ocultan en las respuestas de la API, pero es preferible hacer referencia a un secreto. - Utilice una clave por consumidor, de modo que pueda revocar una sola integración sin que ello afecte a las demás.
- Mantenga las claves de ejecución fuera de los ordenadores portátiles de los desarrolladores y fuera de las configuraciones de los asistentes de IA, a menos que desee específicamente que el asistente pueda enviar solicitudes en tiempo real.

