API-токены (PRO)
Ключи для внешних клиентов: фронтенда на Nuxt, мобильного приложения, обмена с 1С. Клиент шлёт токен заголовком, маршрут проверяет права.
PageBlocks → Конструктор → API-токены.
Authorization: Bearer pb_1a2b3c4d…Настройки токена
| Настройка | Что делает |
|---|---|
| Название | Чтобы понимать, чей он. «Nuxt фронтенд», «Обмен с 1С» |
| Права | По одному в строке |
| Действует до | Пусто — бессрочно |
| От имени пользователя | Запросы идут от этого пользователя MODX. Пусто — анонимно |
| Активно | Выключенный токен перестаёт работать, не удаляясь |
Права
Маршрут требует конкретное право, токен его либо имеет, либо нет:
| Запись | Что даёт |
|---|---|
cargo.read | Ровно это право |
cargo.* | Всю группу cargo |
* | Всё |
| пусто | Только маршруты, которые прав не требуют |
Токен без единого права список показывает красным — это почти всегда недосмотр, а не замысел.
Токен показывается один раз
Второй раз его не покажет никто
На сервере лежит только хэш. В списке видно начало токена — его хватает, чтобы узнать нужный, и не хватает, чтобы им воспользоваться. Потеряли — перевыпускайте.
Перевыпуск выдаёт новый токен, и старый умирает сразу: все клиенты с ним получают 401. Это и есть способ отозвать утёкший ключ.
Кто и когда приходил
В списке видно дату последнего запроса и адрес, с которого он пришёл. Токен, которым не пользовались полгода, — кандидат на выключение, и теперь это видно, а не угадывается.
Что именно отдаётся по API и как это опубликовать — в REST API, готовое описание — во вкладке Документация API.