Tworzenie, aktualizacja, usuwanie i listowanie tokenów API konta. Token API służy do
autoryzacji requestów do API Intuma (Authorization: Bearer TOKEN). Token może być
zawężony do wybranych uprawnień i mieć termin ważności.
Autoryzacja: Authorization: Bearer TOKEN
Content-Type: application/json; charset=utf-8
API Endpoints
| Metoda | Ścieżka | Opis |
|---|---|---|
| GET | /account/api_tokens.json |
Lista twoich tokenów |
| GET | /account/api_tokens.json?for_account=yes |
Lista tokenów całego konta |
| GET | /account/api_tokens/:id.json |
Pojedynczy token |
| POST | /account/api_tokens.json |
Utworzenie tokena |
| PATCH | /account/api_tokens/:id.json |
Aktualizacja tokena |
| DELETE | /account/api_tokens/:id.json |
Usunięcie tokena |
Pola tokena
| Pole | Typ | Wymagane | Opis |
|---|---|---|---|
name |
string | nie | Nazwa opisowa - po co ten token (np. "Integracja Fakturownia") |
code |
string | nie | Kod tokena, unikalny w koncie - do odwoływania się z konfiguracji |
active |
boolean | nie | Czy token działa (domyślnie true) |
expires_at |
date/datetime | nie | Termin ważności; puste = bez terminu |
kind |
string | nie | Puste = zwykły token API, "web_token" = token do sesji web/autologowania |
integration_app_code |
string | nie | Kod aplikacji integracyjnej, unikalny w koncie |
for_account |
boolean | nie |
true = token całego konta (nie tylko twój); takich tokenów API nie usuwa |
privileges |
array | nie | Lista uprawnień zawężających token; puste = uprawnienia użytkownika-właściciela |
Zasady:
-
Surowy token zwracany jest tylko w odpowiedzi na POST - to jedyny moment, kiedy da się go
odczytać. Później API i widoki pokazują wyłącznie zamaskowany fragment (
token_info) -
codeiintegration_app_codemuszą być unikalne w ramach konta - duplikat to błąd walidacji - token nieaktywny (
active: false) lub poexpires_atnie autoryzuje requestów -
privilegeszawężają, nigdy nie rozszerzają - token nie dostanie uprawnienia, którego nie ma jego użytkownik - DELETE na tokenie z
for_account: truenie usuwa go (żeby nie zerwać działającej integracji)
Format requestu
POST - token dla integracji, zawężony i z terminem
POST /account/api_tokens.json
Authorization: Bearer TOKEN
Content-Type: application/json; charset=utf-8
{
"api_token": {
"name": "Integracja Fakturownia",
"code": "fakturownia_sync",
"expires_at": "2027-01-01",
"privileges": ["commerce_invoices", "crm_clients_access"]
}
}
Odpowiedź (201 Created) zawiera surowy token - zapisz go od razu:
{
"id": 123,
"token": "intm_...",
"kind": null,
"name": "Integracja Fakturownia",
"for_account": false,
"integration_app_code": null,
"expires_at": "2027-01-01",
"active": true
}
PATCH - wyłączenie tokena
{
"api_token": {
"active": false
}
}
Błąd walidacji (422 Unprocessable Content)
{
"errors": { "code": ["zostało już zajęte"] }
}
Powiązane
- common_api - wspólne zasady API (format, autoryzacja, odpowiedzi)
- account_webhooks_api - webhooki konta (token dołączany do requestu POST)