Autenticazione e chiavi API

Sia l'API REST che il server MCP utilizzano le stesse credenziali: una chiave API creata nella pagina "Sviluppatori" all'interno dell'app.

URL di base

Tutte le richieste vanno inviate a:

text
https://shopify.workflow-transactional-email.app

Ogni endpoint riportato di seguito è relativo a tale host; pertanto, il percorso completo dell’indice è https://shopify.workflow-transactional-email.app/api/v1.

Creazione di una chiave

Apra Developer nell'app, scelga un livello di accesso e crei la chiave. Il valore completo viene visualizzato una sola volta, al momento della creazione. Lo copi quindi e lo salvi nel Suo gestore di password o in un archivio di dati riservati: non potrà più essere recuperato in seguito, poiché ne viene conservato solo l'hash SHA-256.

Le chiavi iniziano sempre con fak_, il che le rende facili da individuare in uno scanner di segreti.

Lo invii come token al portatore:

vbnet
GET /api/v1/me HTTP/1.1
Host: shopify.workflow-transactional-email.app
Authorization: Bearer fak_your_key_here

GET /api/v1/me è il modo più rapido per verificare se una chiave funziona e per vedere a quale livello corrisponde.

Livelli di accesso

I livelli sono ordinati e cumulativi: ciascuno di essi comprende tutto ciò che si trova al di sotto di esso.

Livello Cosa apporta
Solo lettura Leggere i layout delle e-mail, i mittenti delle e-mail, i nomi segreti, i file caricati, le richieste HTTP, la cronologia e le statistiche
Lettura e scrittura Creare, modificare ed eliminare richieste HTTP, nonché eliminare i file caricati non utilizzati
Lettura, scrittura ed esecuzione Eseguire una richiesta HTTP indirizzata al suo destinatario effettivo

Si noti quanto siano ristretti i due livelli superiori. Tutto ciò che riguarda la posta elettronica è leggibile, ma nulla è modificabile, a nessun livello - come illustrato di seguito.

Perché la funzione "execute" è separata

L'esecuzione di una richiesta HTTP comporta l'invio di una richiesta effettiva a un sistema di terze parti reale. Mantenere tale operazione all'interno di un livello separato significa che una chiave che fornite a uno script - o a un assistente di intelligenza artificiale - per la lettura e la modifica della configurazione non possa generare richieste verso le vostre integrazioni attive.

Assegnare per impostazione predefinita i diritti di lettura. Aggiungere i diritti di scrittura o di esecuzione solo quando un lavoro specifico li richiede.

Revoca di una chiave

Elimini la chiave nella pagina “Sviluppatore”. La revoca avrà effetto alla richiesta successiva: non è necessario attendere l’aggiornamento della cache.

Si prega di revocare e riemettere la chiave qualora questa sia stata inserita in un repository, incollata in un documento condiviso o fornita a un collaboratore esterno che non ne abbia più bisogno.

Buone abitudini

  • Nelle vostre richieste HTTP, fate riferimento alle credenziali come {{ secrets.KEY }} anziché incollarle nell'intestazione o nel corpo della richiesta. Le credenziali letterali vengono mascherate nelle risposte dell'API, ma è preferibile fare riferimento a un segreto.
  • Utilizzi una chiave per ogni utente, in modo da poter revocare una singola integrazione senza compromettere le altre.
  • Si raccomanda di non inserire le chiavi di esecuzione sui computer portatili degli sviluppatori né nelle configurazioni degli assistenti di intelligenza artificiale, a meno che non si desideri espressamente che l’assistente sia in grado di inviare richieste in tempo reale.