Перейти к содержимому

API-ключи

API-ключ даёт вашему бэкенду доступ к одному магазину. Создайте его в интерфейсе, сохраните на сервере и передавайте как bearer-токен.

В магазине создайте ключ с правами read и write. Токен начинается с ivk_ и показывается один раз — сохраните его сразу. У магазина может быть до 10 неотозванных ключей; см. Лимиты.

Агент может создать такой же ключ с помощью своей сессии:

Окно терминала
curl -X POST 'https://platform.invoise.me/api/v1/shops/{shop_id}/keys' \
-H 'Authorization: Bearer <session-token>' \
-H 'Idempotency-Key: <saved-unique-key>' \
-H 'Content-Type: application/json' \
-d '{"name":"backend","scopes":["read","write"]}'

Создавать и менять ключи нужно через сессию. API-ключ не может создать другой ключ. Если включено MFA, может потребоваться свежее подтверждение.

Окно терминала
curl 'https://platform.invoise.me/api/v1/shops/{shop_id}/payments?limit=50' \
-H 'Authorization: Bearer ivk_...'
Разрешение Назначение
read чтение инвойсов и депозитов.
write создание инвойсов и депозитов, управление вебхуками.

Если бэкенд создаёт инвойсы и проверяет их оплату, выдайте оба права. Не считайте, что write автоматически включает read.

Ключ действует только в пределах своего магазина. Он не управляет аккаунтами и командой мерчанта. Не помещайте его в браузерный код, платёжную ссылку или общий чат.

При создании или изменении ключа можно указать allowed_ips:

{"allowed_ips":["203.0.113.10","2001:db8::/32"]}

Это примеры: замените их реальными исходящими адресами вашего бэкенда. Для одного ключа допустимо до 10 IP-адресов или CIDR-диапазонов; при большем числе придёт 400 too_many_allowed_ips. Пустой список снимает ограничение.

Создайте новый ключ, обновите бэкенд и отзовите старый через DELETE /api/v1/shops/{shop_id}/keys/{key_id}.

PATCH по тому же пути меняет name, enabled, scopes и allowed_ips. Пропущенные поля не меняются. Редактирование не показывает токен заново и не выпускает новый.

Ключ работает, пока его не отключили или не отозвали и пока сохраняется доступ к аккаунту и магазину. Это не бессрочная гарантия доступа. Поля запросов — в справочнике API.