API токены

Откройте раздел «Подключения», вкладку «Альбато» и переключатель «API-токены». Токен даёт связке Альбато доступ к API магазина: получить заказ, сменить его статус, обновить цену или остаток. Здесь выпускают токены с нужными правами, следят, когда каждый использовался, и отзывают лишние.

Создание токена

Форма находится в блоке «Доступ к API магазина». Её видят сотрудники с правом «Изменение настроек».

  1. В поле «Название токена» напишите, для какой связки он нужен, например «Альбато — заказы в таблицу». По умолчанию там стоит «Albato», длина — до 200 символов.
  2. В поле «Действует до» укажите дату и время окончания по местному времени. Если оставить поле пустым, токен будет бессрочным. Дату в прошлом форма не примет.
  3. Отметьте права. В каждой группе сначала включите «Чтение»: остальные флажки группы до этого неактивны.
  4. Нажмите «Создать токен».

Если флажок серый и подписан «Нет прав для выдачи», у вас самих нет этих прав. Токен не может получить больше, чем есть у сотрудника, который его выпускает.

Права токена

Права сгруппированы по данным магазина. Отмечайте только то, что нужно связке: токену, который выгружает заказы в таблицу, достаточно чтения заказов.

Флажок Что разрешает через API
«Заказы и записи на услуги»
«Чтение» Получать заказ по номеру и список заказов, фильтры списка, записи на услуги
«Создание заказов, отправка клиенту и действия с записями» Создавать заказы и добавлять в них позиции; подтверждать, завершать и отменять записи, отмечать неявку
«Редактирование, статусы, оплата и доставка» Менять заказ и его позиции, подтверждать, завершать и отменять заказ, отклонять запрос на отмену, менять статус и отметку об оплате; менять запись на услугу и ссылку на онлайн-встречу
«Удаление» Удалять позиции из заказа
«Клиенты и сообщения»
«Чтение» Получать список клиентов и карточку клиента
«Создание и изменение клиентов, бонусы и сообщения» Создавать и изменять клиентов, отправлять клиенту сообщение в мессенджер
«Удаление» Методов удаления клиентов в API нет, отмечать не нужно
«Товары и остатки»
«Чтение» Получать товары и историю движений остатка
«Создание товаров и корректировка остатков» Создавать товары, оформлять приход и списание остатка
«Редактирование» Изменять товары, в том числе цену
«Удаление» Удалять товары
«Точки и исполнители»
«Чтение» Получать исполнителей, их график и отсутствия
«Создание» Добавлять исполнителей и их отсутствия
«Редактирование» Изменять данные исполнителей и их график
«Удаление» Удалять исполнителей и отсутствия

Права выбираются один раз, при создании. Чтобы расширить или сузить их, выпустите новый токен, замените его в связке и отзовите старый.

 

Копирование токена

После создания появится блок «Токен создан — скопируйте его сейчас». Нажмите «Скопировать токен» и сразу вставьте значение в связку Альбато или в защищённое хранилище паролей. Кнопка «Закрыть токен» убирает блок.

⚠️ Важно: токен показывается один раз. Магазин хранит не сам токен, а его отпечаток, поэтому посмотреть значение повторно нельзя ни в панели, ни через поддержку. Если токен потерян, выпустите новый и отзовите старый.

Выданные токены

В блоке «Выданные токены» перечислены все токены магазина, кроме отозванных. У каждого указаны:

  • название и дата создания;
  • состояние — «Активен» или «Срок истёк»;
  • «Действует до» — дата окончания или «без срока»;
  • «Последнее использование» — время последнего запроса или «ещё не использовался»;
  • «Права токена» — раскрывающийся список выданных прав.

Список не обновляется сам. Чтобы увидеть свежее время использования, нажмите «Обновить список».

💡 «Последнее использование» помогает найти забытые токены: если токен не использовался несколько месяцев, скорее всего, связка удалена и токен можно отозвать.

Отзыв токена

  1. В строке токена нажмите «Отозвать».
  2. В окне «Отозвать токен?» прочитайте предупреждение: связки с этим токеном потеряют доступ к API магазина.
  3. Нажмите «Отозвать».

Отзыв действует со следующего запроса: API ответит кодом 401. Вернуть отозванный токен нельзя, для восстановления связки понадобится новый. Отозванный токен исчезает из списка.

Токен с истёкшим сроком тоже получает ошибку 401, но остаётся в списке с пометкой «Срок истёк», пока его не отзовут.

Ограничения токена

  • Токен работает только со своим магазином. Запрос к заказу, товару или клиенту другого магазина получит ошибку 403.
  • Через токен нельзя открыть настройки интеграции, выпустить или отозвать токен и вызвать методы, которых нет в справочнике.
  • Пока услуга Альбато отключена, все запросы с токенами получают ошибку 403.
  • Токен не привязан к сотруднику. Если удалить учётную запись того, кто его выпустил, токен продолжит работать — отзывайте его отдельно.

Короткие ответы

Где посмотреть значение уже выданного токена?

Нигде: токен показывается только в момент создания, а магазин хранит лишь его отпечаток. Выпустите новый токен с теми же правами, замените значение в связке Альбато и отзовите старый.

Можно ли добавить права существующему токену?

Нет, права задаются при создании и дальше не меняются. Выпустите новый токен с нужным набором прав, подставьте его в заголовок X-Service-Token в связке и отзовите прежний, чтобы не оставлять лишний доступ.

Почему API отвечает 403, хотя токен скопирован верно?

Код 403 означает, что токен распознан, но действие запрещено. Чаще всего у токена нет нужного флажка — в ответе будет поле requiredCapability с кодом недостающего права. Ещё две причины: объект принадлежит другому магазину или услуга Альбато отключена. Неверный, отозванный или истёкший токен даёт другой код — 401.