Тема
Авторизация
Интеграционный API постоматов авторизует запросы токеном вашей компании.
Токен компании
- Токен — непрозрачная строка (не JWT). Не пытайтесь разбирать её содержимое.
- Токен привязан к компании: через него доступны только заявки вашей компании.
- Срок действия у токена не задан, обновлять его не нужно. Если токен скомпрометирован, обратитесь к менеджеру InLog для замены.
- Токен выдаёт InLog — см. Как получить доступ. Для тестового и продакшн-окружений токены разные.
Передача токена
Передавайте токен в заголовке Authorization со схемой Bearer в каждом запросе к {host}/api/v1/integration/company/*:
http
GET /api/v1/integration/company/order/list?page=1&pageSize=10 HTTP/1.1
Host: api.test.postomat.inlog.ai
Authorization: Bearer YOUR_API_KEYbash
curl "http://api.test.postomat.inlog.ai/api/v1/integration/company/order/list?page=1&pageSize=10" \
-H "Authorization: Bearer YOUR_API_KEY"js
import { createPostomatClient } from '@inlog-sdk/postomat'
// SDK сам добавляет заголовок Authorization: Bearer <apiKey>
const client = createPostomatClient({ apiKey: 'YOUR_API_KEY' })java
// SDK сам добавляет заголовок Authorization: Bearer <apiKey>
PostomatClient client = PostomatClient.create(System.getenv("POSTOMAT_API_KEY"));Ошибки авторизации
| Ситуация | Ответ |
|---|---|
Заголовок Authorization отсутствует или не начинается с Bearer | 401 Unauthorized |
Пустой токен после Bearer | 401 Unauthorized |
| Токен не найден | запрос отклоняется с ошибкой; не полагайтесь на конкретный HTTP-код — проверьте правильность токена и окружения |
Пример ответа 401:
json
{
"statusCode": 401,
"error": "Unauthorized",
"message": "Unauthorized"
}Хранение токена
| Делайте | Не делайте |
|---|---|
| Храните токен в переменных окружения или менеджере секретов | Не коммитьте токен в репозиторий |
| Выполняйте запросы только с вашего сервера | Не передавайте токен в браузер, мобильное или десктопное приложение |
Маскируйте заголовок Authorization в логах | Не пишите токен в логи и тикеты целиком |