Інтеграції
API-токени
Персональні токени та bearer-доступ до `/api/v1`.
Розділи документації
API-токен потрібен, коли до /api/v1 звертається не браузер, а скрипт, CI, зовнішній сервіс або інша автоматизація. Він замінює браузерну сесію в API-запитах і діє від імені користувача, який його випустив.
Токен не створює окрему роль і не надає особливих прав. Якщо у користувача є доступ до організації, API-запит з його токеном отримує такий самий доступ; якщо доступу немає, токен його не додасть.
Що дає токен
Персональний токен відкриває bearer-доступ до захищених маршрутів /api/v1. Його передають в HTTP-заголовку:
Authorization: Bearer <token>
Далі запит проходить ті самі перевірки, що й звичайний користувач в інтерфейсі: членство в організації, роль та права на конкретну дію. Тому токен зручно використовувати для скриптів, інтеграцій та регулярних вивантажень, але зберігати його потрібно як пароль.
У поточній версії токени не налаштовуються за окремими scopes. Кожен випущений токен діє з повним доступом власника в межах його реальних прав. Якщо потрібен зовнішній AI-агент з обмеженими scopes, використовуйте MCP-підключення, а не персональний API-токен.
Як випустити
Відкрийте профіль всередині організації та перейдіть у розділ API-токени. Вкажіть зрозуміле ім'я: наприклад, назву скрипта, сервісу чи оточення, де токен буде використовуватися.
Термін дії необов'язковий. Якщо його не вказати, токен діятиме до ручного відкликання. Якщо термін вказано, після цієї дати токен припинить надавати доступ і зникне зі списку активних.
Після випуску повний секрет показується один раз. Скопіюйте його відразу та збережіть у безпечному сховищі. Пізніше платформа покаже лише ім'я, дату створення, термін дії та час останнього використання; відновити повний текст токена не можна.
Як використовувати безпечно
Створюйте окремий токен для кожного скрипта або сервісу. Так за ім'ям у списку зрозуміло, де він використовується, і його можна відкликати без зупинки інших інтеграцій.
Не вставляйте токен у публічний код, документацію, завдання, чати та клієнтський JavaScript. Для серверних інтеграцій зберігайте його у змінних оточення або в менеджері секретів.
Якщо токен міг потрапити не туди, відкличте його та випустіть новий. Відкликання діє відразу: старий bearer-заголовок припиняє проходити автентифікацію.
Список та відкликання
На сторінці API-токенів відображаються лише активні токени поточного користувача. У списку видно ім'я, дату створення, термін дії та останнє використання. Чужі токени тут не показуються.
Щоб закрити доступ, натисніть Відкликати біля потрібного токена та підтвердьте дію. Це видаляє саме цей токен; акаунт користувача та інші токени залишаються на місці.
Токен, термін дії якого закінчився, не потрібно відкликати вручну для безпеки доступу: він уже не працює. Але для нової інтеграції потрібно випустити новий токен та замінити секрет у сервісі, який робить API-запити.