Закрыть
Руководство пользователя

API-ключи

Настройки, сотрудники, отделы, расписания и доступы.

API-ключ позволяет внешней системе выполнять разрешённые запросы от имени вашей организации.

Раздел скрыт из обычной навигации и доступен владельцу и администратору организации по прямому переходу из связанного интерфейса.

Главное правило: полный токен показывается только один раз сразу после создания. Восстановить его позже нельзя.

Быстрый старт

  1. Откройте раздел API-ключей.
  2. Нажмите Создать.
  3. Укажите понятное название.
  4. Выберите минимально необходимые разрешения.
  5. Нажмите Создать.
  6. На странице просмотра сразу скопируйте полный токен.
  7. Сохраните его в менеджере секретов или защищённых настройках интеграции.
  8. Выполните тестовый запрос.

Не создавайте ключ до того, как подготовлено безопасное место для его хранения.

Название и описание

Название

Название обязательно и ограничено 255 символами. Оно должно объяснять, кто и где использует ключ:

Интеграция с CRM production

Не используйте названия test, key1 или api, если позже будет невозможно определить назначение.

Описание

Поле необязательное, до 500 символов. Полезно указать:

  • ответственную команду;
  • среду: production, staging или development;
  • систему-получателя;
  • дату или причину создания.

Не записывайте в описание пароль или сам токен.

Разрешения

По умолчанию выбрано Чтение.

  • Чтение — получение доступных данных.
  • Запись — создание или изменение данных.
  • Удаление — удаление данных.
  • Администрирование — административные операции.

Выдавайте только те разрешения, которые нужны интеграции. Например, системе, которая только получает данные, не нужны запись и удаление.

Изменение названия разрешения в интерфейсе не заменяет проверку документации конкретного API-метода.

Однократный показ токена

После создания система перенаправляет на страницу просмотра.

В блоке Токен полный секрет отображается один раз. После первого показа он отмечается просмотренным и временная копия удаляется.

Сделайте сразу:

  1. нажмите копирование;
  2. вставьте токен в защищённое хранилище;
  3. проверьте, что значение сохранилось полностью;
  4. не обновляйте страницу до этого.

Если уйти со страницы или обновить её после просмотра, полный токен станет недоступен.

Что видно позже

В списке отображаются:

  • название;
  • описание;
  • маска токена и последние пять символов;
  • разрешения;
  • дата создания.

Последние пять символов нужны только для идентификации ключа. Кнопка копирования в списке копирует именно этот короткий идентификатор, а не рабочий токен.

По названию и описанию работает поиск.

Проверка интеграции

После установки токена:

  1. выполните безопасный запрос на чтение;
  2. проверьте ответ и организацию данных;
  3. затем тестируйте запись или удаление только на тестовой записи;
  4. убедитесь, что интеграция не пишет токен в открытые логи.

Если системе нужно несколько независимых назначений, создайте отдельный ключ для каждого. Так можно отозвать один доступ без остановки остальных.

Отзыв доступа

Удаление ключа немедленно делает его непригодным для новых запросов.

Перед удалением:

  1. найдите ключ по названию и последним пяти символам;
  2. определите использующую его систему;
  3. при ротации сначала установите новый ключ;
  4. проверьте работу;
  5. затем удалите старый.

Массовое удаление используйте только после такой же проверки каждого выбранного ключа.

Если токен потерян

Восстановить полный токен нельзя.

  1. Создайте новый ключ с нужными разрешениями.
  2. Сразу сохраните токен.
  3. Обновите внешнюю систему.
  4. Проверьте её работу.
  5. Удалите старый ключ.

Если токен скомпрометирован

  1. Немедленно удалите ключ.
  2. Создайте новый с минимальными разрешениями.
  3. Обновите интеграцию.
  4. Проверьте журналы внешней системы на подозрительные запросы.
  5. Не используйте повторно старое значение.

Доступ и изоляция

Владелец и администратор видят только ключи своей организации.

Не передавайте ключ сотруднику, которому не нужен доступ к внешней интеграции. Само наличие доступа к панели не означает, что токен можно хранить в открытом виде.

Рекомендуемая практика

  • отдельный ключ для каждой системы и среды;
  • понятное название и описание;
  • минимальные разрешения;
  • хранение в менеджере секретов;
  • запрет вывода токена в логи;
  • плановая ротация;
  • немедленный отзыв неиспользуемых ключей.

Если API-запрос не проходит

  1. Проверьте, что передаётся полный токен, а не последние пять символов.
  2. Убедитесь, что ключ не удалён.
  3. Проверьте нужное разрешение.
  4. Сверьте организацию и адрес API.
  5. Проверьте формат заголовка авторизации в документации вызываемого метода.
  6. Если токен нельзя проверить, создайте новый тестовый ключ с минимальными правами.

Редакция от 24 сентября 2026 года. Доступность функций зависит от роли, тарифа и настроек организации.