Tokeny API
Jak wygenerować token do API, jaki wybrać zakres i ważność oraz jak bezpiecznie przechowywać i unieważniać tokeny.
Token API pozwala Twoim skryptom, systemom CI czy narzędziom typu Terraform zarządzać zasobami konta bez logowania do panelu. Token przekazujesz w nagłówku Authorization każdego żądania.
Jak wygenerować token
- W menu wybierz Dla programistów → Tokeny API.
- Kliknij Generuj token.
- Wpisz Nazwę, która powie Ci, do czego służy token, np.
terraformalboci-deploy. - Wybierz Zakres i Ważność (patrz niżej).
- Kliknij Generuj.
- Skopiuj token od razu i zapisz go w bezpiecznym miejscu, np. w menedżerze haseł lub sekretach CI.
- Kliknij Zapisałem, ukryj.
Uwaga: Pełny token pokazujemy tylko raz. Na liście zostaje jedynie jego początek, np.
hv_Xk3p9a…. Jeśli zgubisz token, unieważnij go i wygeneruj nowy.
Zakres
| Zakres | Co pozwala |
|---|---|
| Odczyt i zapis | Pełne zarządzanie: tworzenie, zmiany i usuwanie zasobów |
| Tylko odczyt | Tylko żądania GET — listy, szczegóły, metryki, rozliczenia |
Token Tylko odczyt przy próbie zmiany dostanie błąd 403 z komunikatem Token API ma uprawnienia tylko do odczytu.
Wskazówka: Do monitoringu, raportów i dashboardów używaj tokenu Tylko odczyt. Token z zapisem dawaj tylko tym systemom, które naprawdę muszą coś zmieniać.
Ważność
Do wyboru: 30 dni, 90 dni (domyślnie), 1 rok albo Bezterminowo. Po upływie ważności API odpowiada błędem 401 (Nieprawidłowy lub wygasły token API). Datę wygaśnięcia widzisz w kolumnie Wygasa.
Ważności tokenu nie da się przedłużyć — przed terminem wygeneruj nowy token, podmień go w swoich systemach i unieważnij stary.
Lista tokenów
Na stronie Tokeny API widzisz wszystkie tokeny z:
- nazwą i początkiem tokenu,
- zakresem (Odczyt albo Odczyt i zapis),
- Ostatnim użyciem — przydatne, by wykryć nieużywane tokeny,
- datą wygaśnięcia.
Na jednym koncie możesz mieć do 50 tokenów.
Unieważnienie tokenu
- Kliknij ikonę kosza przy tokenie.
- Potwierdź przyciskiem Unieważnij.
Aplikacje używające tego tokenu tracą dostęp natychmiast. Unieważnij token od razu, jeśli mógł wyciec (np. trafił do repozytorium Git).
Ważne zasady
- Token działa w imieniu konta, na którym go utworzono, i ma dostęp do wszystkich jego zasobów.
- Tokenem nie utworzysz kolejnego tokenu — nowe tokeny tworzy się wyłącznie w panelu.
- Token nie daje dostępu do konsoli serwera w przeglądarce.
- Każde działanie wykonane tokenem trafia do dziennika Konto → Aktywność z oznaczeniem, że pochodzi z API.
- Członkowie zespołu ograniczeni do jednego projektu nie mają dostępu do tokenów API. Osoby z rolą Podgląd mogą tylko przeglądać listę.
Dobre praktyki
- Jeden token na jedną aplikację lub system — łatwiej go potem unieważnić.
- Ustaw jak najkrótszą rozsądną ważność.
- Nie wpisuj tokenu w kod — trzymaj go w zmiennej środowiskowej, np.
HOSTAVA_TOKEN. - Regularnie usuwaj tokeny, które od dawna nie były używane.
Powiązane artykuły: