Klucze API

Klucze użytkownika i klucze aplikacji: czym się różnią, jak je utworzyć, wyłączyć i bezpiecznie przechowywać.

Na tej stronie

Klucz API to para identyfikator i sekret, którą uwierzytelniasz zapytania w nagłówku HTTP Basic. Są dwa rodzaje kluczy i różnią się tym, w czyim imieniu działają.

Klucz użytkownikaKlucz aplikacji
Działa jakoTyAplikacja
UprawnieniaWszystkie uprawnienia Twojego kontaTylko uprawnienia nadane aplikacji
ZakresWszystkie workspace, do których należyszWorkspace, w których aplikacja ma dostęp
Gdzie utworzyćUstawienia konta, Klucze APIStrona aplikacji, Klucze API
Do czegoWłasne skrypty i szybkie testyIntegracje, automatyzacje, współdzielone konfiguracje

Klucz użytkownika

  1. Otwórz ustawienia konta i przejdź do sekcji Klucze API.

  2. Utwórz nowy klucz i nadaj mu nazwę, po której rozpoznasz go za pół roku, na przykład „Raport sprzedaży w cronie”.

  3. Opcjonalnie ustaw datę wygaśnięcia.

  4. Skopiuj identyfikator i sekret do menedżera haseł albo zmiennych środowiskowych.

Klucz aplikacji

Klucz aplikacji uwierzytelnia samą aplikację. Liczą się wyłącznie uprawnienia nadane aplikacji, bez łączenia ich z uprawnieniami konkretnej osoby. To najlepszy wybór dla integracji serwer z serwerem, workflow w n8n czy konfiguracji MCP, które dzieli cały zespół.

Klucze aplikacji tworzysz na stronie aplikacji, w zakładce Klucze API. Gdy aplikacji brakuje dostępu, administrator nadaje go w ustawieniach workspace, a aplikacja może sama o niego poprosić, jak opisuje przewodnik Uprawnienia i dostęp.

Wyłączanie, wygasanie i usuwanie

Każdy klucz możesz w dowolnej chwili wyłączyć, a potem włączyć ponownie. Klucz z datą wygaśnięcia przestaje działać sam. Zapytania z wyłączonym, wygasłym albo usuniętym kluczem kończą się błędem 401.

Zarządzanie kluczami przez API

Klucze użytkownika obsłużysz też z kodu. Te endpointy nie są dostępne przez MCP.

MetodaŚcieżkaCo robi
GET/me/api-keysLista Twoich kluczy
POST/api-keyNowy klucz. Treść: name, isEnabled, opcjonalnie expiresAt
PATCH/api-key/:apiKeyIdZmiana nazwy, włączenie albo wyłączenie
DELETE/api-key/:apiKeyIdUsunięcie klucza

Dla kluczy aplikacji te same operacje są pod /app/:appId/api-keys.

POST /api-key, odpowiedź
{
  "success": true,
  "data": {
    "apiKey": {
      "id": "65a1f0c2b3d4e5f601234567",
      "name": "Raport sprzedaży w cronie",
      "secret": "…",
      "isEnabled": true
    }
  }
}

Dobre praktyki

  • Jeden klucz na jedną integrację. Gdy coś wycieknie, wyłączasz jeden klucz, a nie wszystko naraz.

  • Trzymaj sekret w zmiennych środowiskowych albo menedżerze sekretów, nigdy w repozytorium.

  • Ustaw datę wygaśnięcia dla kluczy testowych.

  • W aplikacjach, do których logują się inni użytkownicy, zamiast kluczy używaj OAuth 2.1.