API-ключи
API-ключ даёт вашему бэкенду доступ к одному магазину. Создайте его в интерфейсе, сохраните на сервере и передавайте как bearer-токен.
Создать ключ
Заголовок раздела «Создать ключ»В магазине создайте ключ с правами read и write. Токен начинается с ivk_ и показывается один раз — сохраните его сразу. У магазина может быть до 10 неотозванных ключей; см. Лимиты.
Агент может создать такой же ключ с помощью своей сессии:
curl -X POST 'https://platform.invoise.me/api/v1/shops/{shop_id}/keys' \ -H 'Authorization: Bearer <session-token>' \ -H 'Idempotency-Key: <saved-unique-key>' \ -H 'Content-Type: application/json' \ -d '{"name":"backend","scopes":["read","write"]}'Создавать и менять ключи нужно через сессию. API-ключ не может создать другой ключ. Если включено MFA, может потребоваться свежее подтверждение.
Вызвать API
Заголовок раздела «Вызвать API»curl 'https://platform.invoise.me/api/v1/shops/{shop_id}/payments?limit=50' \ -H 'Authorization: Bearer ivk_...'| Разрешение | Назначение |
|---|---|
read |
чтение инвойсов и депозитов. |
write |
создание инвойсов и депозитов, управление вебхуками. |
Если бэкенд создаёт инвойсы и проверяет их оплату, выдайте оба права. Не считайте, что write автоматически включает read.
Ключ действует только в пределах своего магазина. Он не управляет аккаунтами и командой мерчанта. Не помещайте его в браузерный код, платёжную ссылку или общий чат.
Ограничить IP
Заголовок раздела «Ограничить IP»При создании или изменении ключа можно указать allowed_ips:
{"allowed_ips":["203.0.113.10","2001:db8::/32"]}Это примеры: замените их реальными исходящими адресами вашего бэкенда. Для одного ключа допустимо до 10 IP-адресов или CIDR-диапазонов; при большем числе придёт 400 too_many_allowed_ips. Пустой список снимает ограничение.
Заменить или отозвать
Заголовок раздела «Заменить или отозвать»Создайте новый ключ, обновите бэкенд и отзовите старый через DELETE /api/v1/shops/{shop_id}/keys/{key_id}.
PATCH по тому же пути меняет name, enabled, scopes и allowed_ips. Пропущенные поля не меняются. Редактирование не показывает токен заново и не выпускает новый.
Ключ работает, пока его не отключили или не отозвали и пока сохраняется доступ к аккаунту и магазину. Это не бессрочная гарантия доступа. Поля запросов — в справочнике API.