Интеграции
API-токены
Персональные токены и bearer-доступ к `/api/v1`.
Разделы документации
API-токен нужен, когда к /api/v1 обращается не браузер, а скрипт, CI, внешний сервис
или другая автоматизация. Он заменяет браузерную сессию в API-запросах и действует от имени
пользователя, который его выпустил.
Токен не создаёт отдельную роль и не выдаёт особые права. Если у пользователя есть доступ к организации, API-запрос с его токеном получает тот же доступ; если доступа нет, токен его не добавит.
Что даёт токен
Персональный токен открывает bearer-доступ к защищённым маршрутам /api/v1. Его передают в
HTTP-заголовке:
Authorization: Bearer <token>
Дальше запрос проходит те же проверки, что и обычный пользователь в интерфейсе: членство в организации, роль и права на конкретное действие. Поэтому токен удобно использовать для скриптов, интеграций и регулярных выгрузок, но хранить его нужно как пароль.
В текущей версии токены не настраиваются по отдельным scopes. Каждый выпущенный токен действует с полным доступом владельца в рамках его реальных прав. Если нужен внешний AI-агент с ограниченными scopes, используйте MCP-подключение, а не персональный API-токен.
Как выпустить
Откройте профиль внутри организации и перейдите в раздел API-токены. Укажите понятное имя: например, название скрипта, сервиса или окружения, где токен будет использоваться.
Срок действия необязателен. Если его не указать, токен будет действовать до ручного отзыва. Если срок указан, после этой даты токен перестанет давать доступ и исчезнет из списка активных.
После выпуска полный секрет показывается один раз. Скопируйте его сразу и сохраните в безопасном хранилище. Позже платформа покажет только имя, дату создания, срок действия и время последнего использования; восстановить полный текст токена нельзя.
Как использовать безопасно
Создавайте отдельный токен для каждого скрипта или сервиса. Так по имени в списке понятно, где он используется, и его можно отозвать без остановки других интеграций.
Не вставляйте токен в публичный код, документацию, задачи, чаты и клиентский JavaScript. Для серверных интеграций храните его в переменных окружения или в менеджере секретов.
Если токен мог попасть не туда, отзовите его и выпустите новый. Отзыв действует сразу: старый bearer-заголовок перестаёт проходить аутентификацию.
Список и отзыв
На странице API-токенов отображаются только активные токены текущего пользователя. В списке видны имя, дата создания, срок действия и последнее использование. Чужие токены здесь не показываются.
Чтобы закрыть доступ, нажмите Отозвать у нужного токена и подтвердите действие. Это удаляет именно этот токен; аккаунт пользователя и остальные токены остаются на месте.
Истёкший токен не нужно отзывать вручную для безопасности доступа: он уже не работает. Но для новой интеграции нужно выпустить новый токен и заменить секрет в сервисе, который делает API-запросы.