Autenticazione e chiavi API
Sia l'API REST che il server MCP utilizzano le stesse credenziali: una chiave API creata nella pagina "Sviluppatori" all'interno dell'app.
URL di base
Tutte le richieste vanno inviate a:
https://shopify.workflow-transactional-email.appOgni endpoint riportato di seguito è relativo a tale host; pertanto, il percorso completo dell’indice è https://shopify.workflow-transactional-email.app/api/v1.
Creazione di una chiave
Apra Developer nell'app, scelga un livello di accesso e crei la chiave. Il valore completo viene visualizzato una sola volta, al momento della creazione. Lo copi quindi e lo salvi nel Suo gestore di password o in un archivio di dati riservati: non potrà più essere recuperato in seguito, poiché ne viene conservato solo l'hash SHA-256.
Le chiavi iniziano sempre con fak_, il che le rende facili da individuare in uno scanner di segreti.
Lo invii come token al portatore:
GET /api/v1/me HTTP/1.1
Host: shopify.workflow-transactional-email.app
Authorization: Bearer fak_your_key_hereGET /api/v1/me è il modo più rapido per verificare se una chiave funziona e per vedere a quale livello corrisponde.
Livelli di accesso
I livelli sono ordinati e cumulativi: ciascuno di essi comprende tutto ciò che si trova al di sotto di esso.
| Livello | Cosa apporta |
|---|---|
| Solo lettura | Leggere i layout delle e-mail, i mittenti delle e-mail, i nomi segreti, i file caricati, le richieste HTTP, la cronologia e le statistiche |
| Lettura e scrittura | Creare, modificare ed eliminare richieste HTTP, nonché eliminare i file caricati non utilizzati |
| Lettura, scrittura ed esecuzione | Eseguire una richiesta HTTP indirizzata al suo destinatario effettivo |
Si noti quanto siano ristretti i due livelli superiori. Tutto ciò che riguarda la posta elettronica è leggibile, ma nulla è modificabile, a nessun livello - come illustrato di seguito.
Perché la funzione "execute" è separata
L'esecuzione di una richiesta HTTP comporta l'invio di una richiesta effettiva a un sistema di terze parti reale. Mantenere tale operazione all'interno di un livello separato significa che una chiave che fornite a uno script - o a un assistente di intelligenza artificiale - per la lettura e la modifica della configurazione non possa generare richieste verso le vostre integrazioni attive.
Assegnare per impostazione predefinita i diritti di lettura. Aggiungere i diritti di scrittura o di esecuzione solo quando un lavoro specifico li richiede.
Revoca di una chiave
Elimini la chiave nella pagina “Sviluppatore”. La revoca avrà effetto alla richiesta successiva: non è necessario attendere l’aggiornamento della cache.
Si prega di revocare e riemettere la chiave qualora questa sia stata inserita in un repository, incollata in un documento condiviso o fornita a un collaboratore esterno che non ne abbia più bisogno.
Buone abitudini
- Nelle vostre richieste HTTP, fate riferimento alle credenziali come
{{ secrets.KEY }}anziché incollarle nell'intestazione o nel corpo della richiesta. Le credenziali letterali vengono mascherate nelle risposte dell'API, ma è preferibile fare riferimento a un segreto. - Utilizzi una chiave per ogni utente, in modo da poter revocare una singola integrazione senza compromettere le altre.
- Si raccomanda di non inserire le chiavi di esecuzione sui computer portatili degli sviluppatori né nelle configurazioni degli assistenti di intelligenza artificiale, a meno che non si desideri espressamente che l’assistente sia in grado di inviare richieste in tempo reale.

