Skip to content

API-токены (PRO)

Ключи для внешних клиентов: фронтенда на Nuxt, мобильного приложения, обмена с 1С. Клиент шлёт токен заголовком, маршрут проверяет права.

PageBlocks → Конструктор → API-токены.

Authorization: Bearer pb_1a2b3c4d…

Настройки токена

НастройкаЧто делает
НазваниеЧтобы понимать, чей он. «Nuxt фронтенд», «Обмен с 1С»
ПраваПо одному в строке
Действует доПусто — бессрочно
От имени пользователяЗапросы идут от этого пользователя MODX. Пусто — анонимно
АктивноВыключенный токен перестаёт работать, не удаляясь

Права

Маршрут требует конкретное право, токен его либо имеет, либо нет:

ЗаписьЧто даёт
cargo.readРовно это право
cargo.*Всю группу cargo
*Всё
пустоТолько маршруты, которые прав не требуют

Токен без единого права список показывает красным — это почти всегда недосмотр, а не замысел.

Токен показывается один раз

Второй раз его не покажет никто

На сервере лежит только хэш. В списке видно начало токена — его хватает, чтобы узнать нужный, и не хватает, чтобы им воспользоваться. Потеряли — перевыпускайте.

Перевыпуск выдаёт новый токен, и старый умирает сразу: все клиенты с ним получают 401. Это и есть способ отозвать утёкший ключ.

Кто и когда приходил

В списке видно дату последнего запроса и адрес, с которого он пришёл. Токен, которым не пользовались полгода, — кандидат на выключение, и теперь это видно, а не угадывается.

Что именно отдаётся по API и как это опубликовать — в REST API, готовое описание — во вкладке Документация API.

© PageBlocks 2019-present