Авторизация и права доступа
Как передавать ключ
Отдельного эндпоинта «получить токен» нет. Ключ создаётся в панели управления и передаётся в каждом запросе.
http
Authorization: Bearer {identifier}:{secret}Пример:
http
Authorization: Bearer pp_abc123:s3cr3tValueКлючи и роли: Система → Настройка API.
Для CRM обычно достаточно роли с orders.* (чтение, статусы, meta) и при необходимости users.* / documents.*. Не выдавайте «все права», если интеграция только читает заказы.
Ошибки доступа
| HTTP | Тело (типично) | Причина |
|---|---|---|
401 | {"message":"Unauthorized"} | Нет заголовка, неверный формат, неверный секрет |
403 | {"message":"Forbidden"} | Ключ есть, но нет нужного права |
403 | — | Заказ/данные чужой точки при привязке ключа к точке |
Привязка к точке выдачи
У ключа можно указать точку выдачи. Тогда:
- списки заказов ограничены этой точкой;
- запрос с чужим
pickup_point_id→403; - чужой заказ по id →
403/404.
Без привязки ключ видит все точки (в рамках прав). Для одной точки продаж / одного филиала в CRM удобно привязать ключ к точке.
Права роли
Права задаются в Роли API. Ниже — полный список, как в системе.
Заказы
| Право | Доступ |
|---|---|
orders.read | Список и карточка заказа, позиция |
orders.write | Создание и PATCH полей заказа |
orders.write_status | Статус заказа и позиций |
orders.write_meta | Meta заказа (ID сделки CRM и т.п.) |
orders.delete | Удаление заказа |
orders.archive / orders.unarchive | Архив заказа |
orders.read_archived | Архивные заказы в списках |
order_items.archive / order_items.unarchive | Архив позиций |
order_items.write | Создание и изменение позиций |
order_items.delete | Удаление позиций |
Справочник статусов
| Право | Доступ |
|---|---|
statuses.read | GET /statuses/orders и GET /statuses/order-items |
Пользователи и организации
| Право | Доступ |
|---|---|
users.read / users.write / users.write_meta / users.delete | Пользователи |
organizations.read | Организации (только чтение) |
Платежи и документы
| Право | Доступ |
|---|---|
payments.read / payments.write / payments.delete | Платежи |
documents.read | Список документов |
documents.write_external_ref | Внешний ID документа |
Каталог и прайсы
| Право | Доступ |
|---|---|
products.read / products.write / products.delete | Товары |
categories.write / categories.delete | Категории |
stocks.write | Остатки и цены |
price_lists.write | Загрузка прайса и статус задачи |
pricing.read | Проценка |
Справочники и модули
| Право | Доступ |
|---|---|
modules.read | Способы оплаты и доставки |
pickup_points.read | Точки выдачи |
integrations.trigger_sync | Запуск sync модуля интеграции |
Webhooks модулей
Исходящие и входящие webhooks модулей (PlanFix и др.) используют отдельные секреты и подписи. Это не Bearer-ключ REST.
Подробнее: Платформа интеграций.