API klíč
Také známé jako: API přístup, přístupové údaje, token
API klíč je přístupový údaj, kterým se integrace prokazuje při komunikaci s rozhraním. Určuje nejen to, kdo se připojuje, ale i co smí — a proto by měl mít každé napojení vlastní klíč s minimem oprávnění.
Kdy to řešit
Při každém novém napojení a pak při každé změně na straně dodavatele. Klíč, který zůstane aktivní po ukončené spolupráci, je otevřené zadní vrátka do e-shopu.
Jak s klíči zacházet
Jeden klíč na jedno napojení. Tohle je jediné pravidlo, které opravdu rozhoduje. Se sdíleným klíčem nejde vypnout jedna integrace bez shození ostatních, nejde poznat, která z nich vyčerpává limit, a nejde omezit oprávnění podle potřeby.
Minimum oprávnění. Většina rozhraní umí nastavit práva na úrovni jednotlivých částí — čtení objednávek ano, zápis do produktů ne. Vyplatí se to nastavit hned; zpětně se to dělá hůř.
Evidence. Seznam aktivních klíčů s tím, čemu patří a kdo je vlastní. Bez toho se za dva roky nedá zjistit, co ten třetí klíč vlastně dělá — a nikdo si ho netroufne vypnout.
Nejčastější chyby
- Sdílený klíč pro všechna napojení. Znemožňuje selektivní vypnutí i diagnostiku.
- Plná oprávnění „pro jistotu". Integrace na fakturaci s právem mazat produkty je zbytečné riziko.
- Klíč zaslaný e-mailem nebo uložený ve veřejném repozitáři. Nejčastější způsob úniku.
- Neodebrané přístupy po ukončené spolupráci. Aktivní klíč bývalého dodavatele se najde při auditu podezřele často.
Shoptet a Upgates
Upgates. Přístupy se zakládají v Doplňky / API, autentizace je HTTP Basic a každému API uživateli lze omezit práva per endpoint. Endpoint stavu API je vždy povolený a vrací aktuální práva uživatele. Platforma sama doporučuje zakládat pro každé napojení zvláštní přístup s minimem práv kvůli snazší pozdější deaktivaci. Pět neúspěšných přihlášení za hodinu z jedné IP vede k dočasnému zablokování. (Ověř aktuální stav.)
Časté otázky
Můžu použít jeden klíč pro víc integrací?
Technicky ano, prakticky si tím zavřeš možnost jedno napojení vypnout, omezit nebo diagnostikovat. Vlastní klíč na každé napojení stojí minutu práce.
Co dělat, když klíč unikl?
Zneplatnit ho a vygenerovat nový. Měnit heslo do administrace nepomůže — klíč je samostatný přístup.
Jaká oprávnění klíči dát?
Jen ta, která integrace potřebuje. Napojení na účetnictví nemá důvod zapisovat do katalogu.
Související pojmy
- API – API je rozhraní, přes které spolu programy komunikují přímo, bez člověka a bez souborů. U e-shopu umožňuje číst a měnit data v reálném čase — vytvořit objednávku, upravit sklad, načíst produkty — na rozdíl od feedu, který je jednosměrný snímek.
- REST API – REST API je nejrozšířenější způsob, jak stavět webová rozhraní: každý typ dat má vlastní adresu a operace se vyjadřuje metodou HTTP požadavku. Naprostá většina e-shopových platforem nabízí právě tuhle podobu API.
- Webhook – Webhook je notifikace, kterou systém sám odešle ve chvíli, kdy nastane určitá událost — vznikne objednávka, změní se produkt, aktualizuje se sklad. Nahrazuje pravidelné dotazování: místo aby se integrace ptala „změnilo se něco?", dozví se to, až když se skutečně něco stane.
- Rate limit – Rate limit je omezení počtu požadavků, které smí jedna integrace na rozhraní poslat za daný čas. Chrání server před přetížením a u e-shopových platforem bývá navázaný na tarif — takže víc integrací znamená dělit se o stejný rozpočet požadavků.
- Napojení ERP – Napojení ERP je propojení e-shopu s podnikovým systémem tak, aby si vyměňovaly data automaticky — typicky objednávky z e-shopu do ERP a sklad s cenami z ERP na e-shop. Realizuje se buď hotovým doplňkem, nebo vlastní integrací přes API.
- ERP – ERP je podnikový systém, ve kterém firma vede sklad, objednávky, fakturaci a účetnictví na jednom místě. U e-shopu bývá zdrojem pravdy o skladu a cenách, zatímco e-shop je prodejní kanál — a rozhodnutí, který systém co určuje, je základ jakéhokoli napojení.
Další pojmy ze skupiny Feedy & integrace
- APIAPI je rozhraní, přes které spolu programy komunikují přímo, bez člověka a bez souborů. U e-shopu umožňuje číst a měnit data v reálném čase — vytvořit objednávku, upravit sklad, načíst produkty — na rozdíl od feedu, který je jednosměrný snímek.
- Datová migraceDatová migrace je převod obsahu e-shopu z jednoho systému do druhého — produktů, kategorií, zákazníků, objednávek a jejich vzájemných vazeb. Nejtěžší na ní nejsou samotná data, ale vazby mezi nimi a pole, která v cílovém systému nemají protějšek.
- Diagnostika feeduDiagnostika feedu je pravidelná kontrola toho, kolik produktů kanál z feedu skutečně přijal, kolik jich zamítl a proč. Je to jediný způsob, jak zjistit, že část sortimentu tiše vypadla — počet položek ve feedu totiž neříká nic o tom, kolik se jich reálně zobrazuje.
- ERPERP je podnikový systém, ve kterém firma vede sklad, objednávky, fakturaci a účetnictví na jednom místě. U e-shopu bývá zdrojem pravdy o skladu a cenách, zatímco e-shop je prodejní kanál — a rozhodnutí, který systém co určuje, je základ jakéhokoli napojení.
- Export produktůExport produktů je vytažení dat z katalogu do souboru nebo rozhraní pro použití jinde — pro srovnávače, pro účetnictví, pro dodavatele nebo jako záloha před hromadnou úpravou. Na rozdíl od feedu nemusí mít pevnou strukturu danou cizím systémem.
- Feed managerFeed manager je nástroj, který vezme výstupní feed z e-shopu a upraví ho pro jednotlivé kanály — přejmenuje pole, doplní chybějící hodnoty, přemapuje kategorie a odfiltruje produkty, které do daného kanálu nepatří. Řeší tím, že platforma umí generovat jen jeden obecný export.