API-токены DoCRM: создание, доступ и отзыв
Для кого эта инструкция
Для администратора, который подключает внешний сервис к API DoCRM. Результат — отдельный включённый токен с доступом только к нужным API-методам.
Где находится
Нажмите шестерёнку внизу левого меню → вкладка «Общие настройки» → карточка «Токены API DoCRM» → карандаш справа вверху. Карандаш и редактирование доступны только сотруднику с правом «Доступ к настройкам API DoCRM».
Создайте токен
- В окне «API DoCRM» нажмите «Добавить токен».
- Разверните новую строку «Новый токен».
- В поле «Название» укажите, для какой интеграции создан ключ: например, «Сайт — чтение клиентов». Название станет ориентиром для администратора и в системных записях API.
- В поле «Эндпоинты» выберите только методы, которые нужны сервису. Если сервису действительно нужен весь опубликованный API, нажмите «Выбрать все».
- Нажмите «Сохранить» в правом верхнем углу окна.
Название и хотя бы один эндпоинт обязательны. До сохранения в строке указано «Будет создан после сохранения»; после сохранения DoCRM создаёт значение токена.
Передайте ключ интеграции
После сохранения нажмите «Скопировать» рядом с токеном и передайте значение в защищённое хранилище подключаемого сервиса. В карточке на странице настроек значение намеренно показано маской, а не целиком.
В запросах к публичному API DoCRM сервис передаёт ключ в заголовке X-Api-Key. Для перечня доступных методов используйте интерактивную спецификацию API DoCRM: https://support.docrm.org/api/docs.
Важно: не добавляйте ключ в название токена, комментарии, таблицы общего доступа или сообщения в мессенджерах.
Ограничьте или остановите доступ
Чтобы изменить набор методов или временно остановить интеграцию, снова откройте «Токены API DoCRM» через карандаш, разверните нужный токен и выполните одно из действий:
- выберите другой набор в поле «Эндпоинты» и сохраните;
- выключите переключатель справа от токена и сохраните — запросы с этим ключом будут отклоняться;
- нажмите «Перевыпустить», затем «Сохранить» — DoCRM создаст новый ключ, а старый перестанет проходить проверку;
- нажмите «Удалить» и сохраните, если интеграция больше не нужна.
Проверьте результат
Вернитесь к карточке «Токены API DoCRM». В ней отображаются имя токена, маска значения, состояние и разрешённые методы. Сделайте тестовый запрос из внешнего сервиса только к разрешённому методу: DoCRM возвращает 401 для неизвестного ключа, 403 для выключенного ключа или метода, которого нет в доступах.
Проверьте журнал интеграции
Для поиска запроса по периоду, методу и имени токена откройте «Отчёты» → «API DoCRM». Порядок работы с журналом и правила обращения с телами запросов описаны в статье «API DoCRM: журнал запросов и диагностика интеграций».
Готово: у интеграции есть отдельный ключ с минимально необходимым доступом.