API-ключи
Настройки CRM → API-ключи — управление ключами для серверных интеграций (импорт данных из 1С, синхронизация с внешней системой, скрипты и т.п.). Ключ даёт доступ к внешнему API CRM без логина и пароля и не истекает через 15 минут, как обычный сеанс в браузере.
Список ключей
Для каждого ключа показаны: название, префикс (первые символы секрета — по нему ключ можно узнать в списке, не раскрывая целиком), кем и когда создан, дата последнего использования (или «не использовался»), и кнопка отзыва. Отозванные ключи остаются в списке с пометкой, но помечены как неактивные.
Создание ключа
Кнопка «Создать ключ» открывает форму: название (для узнавания в списке — не участвует в авторизации) и группа доступа. Под ключ автоматически создаётся отдельный служебный пользователь CRM в выбранной группе — он не может залогиниться в интерфейс, ему не уходит письмо-приглашение, а его права на данные полностью определяются выбранной группой (те же правила, что и для обычных пользователей: доступные таблицы, поля, фильтры, ограничение по записям).
Такое разделение позволяет выдавать интеграции ровно те права, которые ей нужны, не завязываясь на права живого сотрудника — например, завести отдельную группу «Интеграции» с доступом только к нужным таблицам.
Секрет показывается один раз
Сразу после создания ключа секрет показан целиком, с кнопкой копирования в буфер обмена. Сохраните его сразу в переменную окружения или секрет-хранилище на стороне интеграции — сервер хранит только хэш, и после закрытия окна секрет нельзя посмотреть повторно. Если секрет потерян — остаётся только отозвать ключ и создать новый.
Отзыв ключа
Отзыв необратим: секрет сразу перестаёт проходить авторизацию (на любой запрос с ним сервер ответит 401). Служебный пользователь, созданный вместе с ключом, при этом не удаляется — если он больше не нужен, его можно отдельно отключить или удалить в разделе Пользователи.
Все действия в разделе — создание и отзыв ключей — требуют права «Пользователи» (manageUsers), как и сам раздел Пользователи.
Как использовать ключ
Ключ передаётся в каждом запросе к API одним из двух заголовков (оба равнозначны):
Authorization: Bearer pcrm_...секрет...
X-Api-Key: pcrm_...секрет...Полное описание доступных запросов (чтение данных, создание/изменение/удаление записей, форматы ошибок) — на странице Внешний API.