Klucze API
Klucze użytkownika i klucze aplikacji: czym się różnią, jak je utworzyć, wyłączyć i bezpiecznie przechowywać.
Na tej stronie
Klucz API to para identyfikator i sekret, którą uwierzytelniasz zapytania w nagłówku HTTP Basic. Są dwa rodzaje kluczy i różnią się tym, w czyim imieniu działają.
| Klucz użytkownika | Klucz aplikacji | |
|---|---|---|
| Działa jako | Ty | Aplikacja |
| Uprawnienia | Wszystkie uprawnienia Twojego konta | Tylko uprawnienia nadane aplikacji |
| Zakres | Wszystkie workspace, do których należysz | Workspace, w których aplikacja ma dostęp |
| Gdzie utworzyć | Ustawienia konta, Klucze API | Strona aplikacji, Klucze API |
| Do czego | Własne skrypty i szybkie testy | Integracje, automatyzacje, współdzielone konfiguracje |
Klucz użytkownika
Otwórz ustawienia konta i przejdź do sekcji Klucze API.
Utwórz nowy klucz i nadaj mu nazwę, po której rozpoznasz go za pół roku, na przykład „Raport sprzedaży w cronie”.
Opcjonalnie ustaw datę wygaśnięcia.
Skopiuj identyfikator i sekret do menedżera haseł albo zmiennych środowiskowych.
Klucz aplikacji
Klucz aplikacji uwierzytelnia samą aplikację. Liczą się wyłącznie uprawnienia nadane aplikacji, bez łączenia ich z uprawnieniami konkretnej osoby. To najlepszy wybór dla integracji serwer z serwerem, workflow w n8n czy konfiguracji MCP, które dzieli cały zespół.
Klucze aplikacji tworzysz na stronie aplikacji, w zakładce Klucze API. Gdy aplikacji brakuje dostępu, administrator nadaje go w ustawieniach workspace, a aplikacja może sama o niego poprosić, jak opisuje przewodnik Uprawnienia i dostęp.
Wyłączanie, wygasanie i usuwanie
Każdy klucz możesz w dowolnej chwili wyłączyć, a potem włączyć ponownie. Klucz z datą wygaśnięcia przestaje działać sam. Zapytania z wyłączonym, wygasłym albo usuniętym kluczem kończą się błędem 401.
Zarządzanie kluczami przez API
Klucze użytkownika obsłużysz też z kodu. Te endpointy nie są dostępne przez MCP.
| Metoda | Ścieżka | Co robi |
|---|---|---|
GET | /me/api-keys | Lista Twoich kluczy |
POST | /api-key | Nowy klucz. Treść: name, isEnabled, opcjonalnie expiresAt |
PATCH | /api-key/:apiKeyId | Zmiana nazwy, włączenie albo wyłączenie |
DELETE | /api-key/:apiKeyId | Usunięcie klucza |
Dla kluczy aplikacji te same operacje są pod /app/:appId/api-keys.
{
"success": true,
"data": {
"apiKey": {
"id": "65a1f0c2b3d4e5f601234567",
"name": "Raport sprzedaży w cronie",
"secret": "…",
"isEnabled": true
}
}
}Dobre praktyki
Jeden klucz na jedną integrację. Gdy coś wycieknie, wyłączasz jeden klucz, a nie wszystko naraz.
Trzymaj sekret w zmiennych środowiskowych albo menedżerze sekretów, nigdy w repozytorium.
Ustaw datę wygaśnięcia dla kluczy testowych.
W aplikacjach, do których logują się inni użytkownicy, zamiast kluczy używaj OAuth 2.1.