Klucze API — twoje osobiste tokeny
Osobisty token zastępuje twoje logowanie hasłem w skanerze. Pokazuje się dokładnie raz — nie ma sposobu, by go później odczytać. Program zewnętrzny dostaje własne konto techniczne, nie twój token.
Osobisty token dostępu pozwala programowi zalogować się jako ty — bez podawania hasła. Używa się go w skanerach mobilnych, czyli tam, gdzie po drugiej stronie i tak pracujesz ty.
Program zewnętrzny nie dostaje twojego tokenu. Integracja, automatyzacja czy własny skrypt pracują na koncie technicznym firmy: osobnym koncie programu z własnym tokenem, przypisanym do jednej firmy, które zakłada administrator firmy w Ustawienia → System → Konta techniczne. Powód jest prosty: twój token niesie wszystko, co wolno tobie, we wszystkich firmach, do których masz dostęp — i zniknie razem z twoim kontem, gdy zmienisz pracę. Po koncie technicznym od razu widać w historii, który program coś zmienił. Zobacz: Administrator firmy i superadministrator — kto co omija.
Krok po kroku
- Kliknij awatar w prawym górnym rogu i wybierz Mój profil.
- Przejdź na zakładkę Bezpieczeństwo i zjedź do karty Klucze API.
- Kliknij Nowy token. Otworzy się okno Nowy token dostępu.
- Wpisz Nazwa tokenu — opisową, podpowiedź w polu brzmi Np. Skaner Wrocław #1.
- Opcjonalnie ustaw Wygasa (opcjonalne). Podpowiedź mówi: Pozostaw puste, aby token nie wygasał.
- Kliknij Utwórz token.
- Jeśli masz włączone 2FA, system poprosi o kod — podaj go.
- Okno pokaże Twój nowy token z ostrzeżeniem Token zostanie pokazany tylko raz. i Skopiuj go teraz — nie będziemy mogli go odtworzyć. Skopiuj wartość i wklej ją do urządzenia albo skryptu teraz.
- Zamknij okno przyciskiem Gotowe.
- Sprawdź, czy token działa. Jeśli go zgubiłeś, nie ma czego odzyskiwać — unieważnij i wystaw nowy.
Utworzenie
Przycisk Nowy token. Podajesz:
- Nazwa tokenu — opisową, np. Skaner Wrocław #1. Po niej rozpoznasz token na liście za pół roku.
- Wygasa (opcjonalne) — datę wygaśnięcia. Puste pole = token nie wygasa nigdy, na liście widać wtedy Bezterminowo.
Po utworzeniu system pokaże wartość tokenu jeden raz.
Skopiuj go teraz. Nie da się go później odczytać — ani tobie, ani wsparciu, ani administratorowi. Zgubiony token trzeba unieważnić i wystawić nowy.
Co widać na liście
Nazwa oraz Ostatnio użyty: i Wygasa: (albo Bezterminowo). Token odcięty od dostępu ma znacznik Unieważniony.
Kolumna „ostatnie użycie" jest tu najużyteczniejsza: token, którego nikt nie ruszał od miesięcy, to zwykle token po nieistniejącym już skanerze — i dobry kandydat do unieważnienia.
Unieważnienie
Akcja Unieważnij token odcina dostęp natychmiast; system potwierdza to komunikatem Token unieważniony. Kliknij ponownie, aby usunąć z listy. Unieważniony token zostaje na liście jako ślad — osobną akcją Usuń z listy zdejmiesz go stamtąd.
Tokeny są niezależne od sesji
To jest rzecz, o którą najczęściej się potykamy przy incydentach: „Wyloguj wszystkie sesje" nie rusza tokenów. Skaner z tokenem działa dalej, mimo że wszystkie przeglądarki zostały wylogowane (Sesje i urządzenia — kto jest zalogowany na twoje konto).
Przy włączonym 2FA
Tworzenie i unieważnianie tokenów wymaga wtedy dodatkowego potwierdzenia kodem (Uwierzytelnianie dwuskładnikowe (2FA) — włączenie, kody zapasowe, wyłączenie).
Higiena
- Jeden token na jedno urządzenie albo jedną integrację. Wspólny token dla pięciu skanerów oznacza, że przy zgubieniu jednego trzeba przekonfigurować pięć.
- Data wygaśnięcia dla wszystkiego, co tymczasowe.
- Token to sekret równoważny hasłu — nie wysyłaj go czatem ani mailem.
Chcesz zobaczyć to na swoich zamówieniach? Pokażemy NOXTI na Twoich kanałach sprzedaży i Twoim magazynie.
Umów prezentację