Panel klienta →

Tokeny API

Jak wygenerować token do API, jaki wybrać zakres i ważność oraz jak bezpiecznie przechowywać i unieważniać tokeny.

Token API pozwala Twoim skryptom, systemom CI czy narzędziom typu Terraform zarządzać zasobami konta bez logowania do panelu. Token przekazujesz w nagłówku Authorization każdego żądania.

Jak wygenerować token

  1. W menu wybierz Dla programistów → Tokeny API.
  2. Kliknij Generuj token.
  3. Wpisz Nazwę, która powie Ci, do czego służy token, np. terraform albo ci-deploy.
  4. Wybierz Zakres i Ważność (patrz niżej).
  5. Kliknij Generuj.
  6. Skopiuj token od razu i zapisz go w bezpiecznym miejscu, np. w menedżerze haseł lub sekretach CI.
  7. Kliknij Zapisałem, ukryj.

Uwaga: Pełny token pokazujemy tylko raz. Na liście zostaje jedynie jego początek, np. hv_Xk3p9a…. Jeśli zgubisz token, unieważnij go i wygeneruj nowy.

Zakres

Zakres Co pozwala
Odczyt i zapis Pełne zarządzanie: tworzenie, zmiany i usuwanie zasobów
Tylko odczyt Tylko żądania GET — listy, szczegóły, metryki, rozliczenia

Token Tylko odczyt przy próbie zmiany dostanie błąd 403 z komunikatem Token API ma uprawnienia tylko do odczytu.

Wskazówka: Do monitoringu, raportów i dashboardów używaj tokenu Tylko odczyt. Token z zapisem dawaj tylko tym systemom, które naprawdę muszą coś zmieniać.

Ważność

Do wyboru: 30 dni, 90 dni (domyślnie), 1 rok albo Bezterminowo. Po upływie ważności API odpowiada błędem 401 (Nieprawidłowy lub wygasły token API). Datę wygaśnięcia widzisz w kolumnie Wygasa.

Ważności tokenu nie da się przedłużyć — przed terminem wygeneruj nowy token, podmień go w swoich systemach i unieważnij stary.

Lista tokenów

Na stronie Tokeny API widzisz wszystkie tokeny z:

  • nazwą i początkiem tokenu,
  • zakresem (Odczyt albo Odczyt i zapis),
  • Ostatnim użyciem — przydatne, by wykryć nieużywane tokeny,
  • datą wygaśnięcia.

Na jednym koncie możesz mieć do 50 tokenów.

Unieważnienie tokenu

  1. Kliknij ikonę kosza przy tokenie.
  2. Potwierdź przyciskiem Unieważnij.

Aplikacje używające tego tokenu tracą dostęp natychmiast. Unieważnij token od razu, jeśli mógł wyciec (np. trafił do repozytorium Git).

Ważne zasady

  • Token działa w imieniu konta, na którym go utworzono, i ma dostęp do wszystkich jego zasobów.
  • Tokenem nie utworzysz kolejnego tokenu — nowe tokeny tworzy się wyłącznie w panelu.
  • Token nie daje dostępu do konsoli serwera w przeglądarce.
  • Każde działanie wykonane tokenem trafia do dziennika Konto → Aktywność z oznaczeniem, że pochodzi z API.
  • Członkowie zespołu ograniczeni do jednego projektu nie mają dostępu do tokenów API. Osoby z rolą Podgląd mogą tylko przeglądać listę.

Dobre praktyki

  1. Jeden token na jedną aplikację lub system — łatwiej go potem unieważnić.
  2. Ustaw jak najkrótszą rozsądną ważność.
  3. Nie wpisuj tokenu w kod — trzymaj go w zmiennej środowiskowej, np. HOSTAVA_TOKEN.
  4. Regularnie usuwaj tokeny, które od dawna nie były używane.

Powiązane artykuły:

Nie znalazłeś odpowiedzi? Napisz do nas z panelu klienta — pomożemy.