Token API to hasło dla programu, nie dla człowieka - pozwala zewnętrznej aplikacji (Twojemu sklepowi, systemowi księgowemu, własnemu skryptowi) rozmawiać z Intum bez logowania się na konto użytkownika.
Gdzie to znajdziesz
Tworzenie tokenu
Klikasz Dodaj token, wpisujesz nazwę (żeby za pół roku wiedzieć, do czego służył) i zapisujesz. Pełną wartość tokenu widzisz tylko raz - zaraz po utworzeniu. Skopiuj ją od razu do miejsca, gdzie masz go użyć; później system pokazuje już tylko jej fragment.
Jeśli token przecieknie albo integracja przestanie być potrzebna, nie da się go „zmienić” - usuwasz go i tworzysz nowy.
Dwa rodzaje tokenu
- Token API (pole „Rodzaj” puste) - działa wprost, w takiej postaci, w jakiej go skopiujesz. Wygodny, ale jeśli wycieknie, działa dopóki go nie usuniesz albo nie minie termin ważności,
- web_token - bezpieczniejszy wariant do integracji działających w przeglądarce. Sam token nigdy nie jest wysyłany wprost - zamienia się go na krótkoterminowy bilet dostępu, ważny tylko chwilę. Nawet jeśli ktoś go podejrzy, szybko traci ważność.
Do zwykłych integracji serwerowych (Twój backend rozmawia z naszym API) wybierz zwykły token. Do integracji, które działają w przeglądarce klienta (np. widżet), wybierz web_token.
Zawężanie uprawnień
Bez zaznaczenia niczego w polu Uprawnienia token działa z takimi uprawnieniami, jakie ma użytkownik, który go stworzył - czyli widzi i zmienia dokładnie to, co on. Zaznaczenie konkretnych uprawnień zawęża token do tylko tych czynności, nawet jeśli sam użytkownik ma szersze uprawnienia.
Wskazówka
Do integracji, którym ufasz mniej (np. zewnętrzny skrypt jednorazowego importu), zawężaj uprawnienia do minimum potrzebnego. Więcej w dobrych praktykach bezpieczeństwa tokenów.
Termin ważności i wyłączanie
Pole Wygasa jest opcjonalne - bez daty token działa bezterminowo. Checkbox Aktywny pozwala chwilowo wyłączyć token bez usuwania go (np. gdy integracja jest wstrzymana, ale wróci).
Token integracyjny konta
Niektóre tokeny system tworzy sam przy aktywacji integracji (np. z Fakturownią) - widzisz je na liście oznaczone jako Token konta. Takiego tokenu nie da się usunąć ręcznie, bo integracja przestałaby działać; znika automatycznie, gdy integrację wyłączysz.
Dane techniczne na karcie tokenu
Karta tokenu pokazuje też odcisk tokenu, licznik i daty użycia oraz sekcję z podglądem JWT i linkiem autologowania - to dane diagnostyczne dla osoby wdrażającej integrację, nie są potrzebne do zwykłego korzystania z tokenu.
Gdy integracja dostaje błąd dostępu
Zobacz problemy z API i tokenami.