访问令牌的用途
访问令牌让你自己的脚本和第三方集成能够代表你的商店与 Storeep API 通信。每个令牌都带有一组固定的权限、一个可选的数据时间窗以及一个可选的过期日期。令牌比共享你的仪表板登录信息更安全,因为你可以将每个令牌精确限定到某个集成所需的范围,并随时单独吊销它。
要管理令牌,请前往 设置,访问令牌。查看文档 按钮会在新标签页中打开完整的 API 参考。
令牌上限
- 每个商店最多可保留 40 个访问令牌。一旦达到 40 个,创建新令牌 按钮会消失,直到你删除一个为止。
- 令牌按最新在前列出,每页 20 个。
创建令牌
点击 创建新令牌,填写表单,然后点击 创建。
令牌名称
- 必填,最多 50 个字符。
- 仅用于在你的列表中标识该令牌。它绝不会发送给第三方。
权限
从四个范围中至少选择一个。每个都相互独立,对于任何你未授予其范围的请求,API 都会拒绝(返回一个 403 "权限不足"响应,并指明它所需的范围):
- 读取产品:访问产品列表、详情、变体和库存数据。
- 读取订单:访问订单历史、详情、状态和行项目。
- 读取 Webhook:列出并查看你的 Webhook 配置。
- 管理 Webhook:创建、更新和删除 Webhook。
如果你什么都不选,创建会失败并提示"请至少选择一项权限"。Webhook 本身在 设置,Webhook 下设置;这些范围只控制对它们的 API 访问。
数据访问
这控制令牌可以回溯读取你数据的时间范围。请选择仍能正常工作的最严格选项。
- 最近 24 小时(默认):令牌只能看到一个滚动的 24 小时窗口内的数据,每次请求都会重新计算。最安全,适合实时数据流。
- 设置起始日期:令牌只能看到在你选择的某个日历日期当天或之后创建的数据。选择此项会显示一个 数据访问起始日期 选择器。
- 所有时间:没有日期限制,令牌可读取所有历史数据。仅在某个集成确实需要时使用。
过期
- 永不过期(默认):在你删除它之前一直有效。
- 设置过期日期:会显示一个 过期日期 选择器。日期必须至少是明天,且距今不超过一年。过期后,令牌会自动停止工作,任何 API 调用都会返回"访问令牌已过期"。
令牌值(仅显示一次)
在你点击 创建 后,令牌值(一个 UUID)会在成功消息中 仅显示一次。请立即将它复制并妥善保存。Storeep 绝不会再次显示它,也无法找回它。如果你弄丢了它,请删除该令牌并创建一个新的。
在 API 中使用令牌
- 在 HTTP 头中以 Authorization: Bearer YOUR_TOKEN 的形式发送该值。缺失或格式错误的头会返回 401 错误。
- 每个令牌的速率限制为 每 60 秒 60 次请求。超出会返回 429 "超出速率限制"响应,因此请退避,并在窗口重置后重试。
- 列表端点接受 market 筛选(一个国家代码或最多 20 个),加上 limit(1 至 50,默认 20)、page(默认 1),以及按 created_at 或 updated_at 排序。端点 URL 和完整详情请见 查看文档。
编辑令牌
点击任意令牌行即可编辑它的名称、权限、数据访问模式和过期时间。你无法查看或更改令牌值本身,编辑只会更新附加在现有令牌上的设置,因此集成可以在无需新值的情况下继续工作。
令牌列表的列
- 名称:你给它的标签,下方附有创建日期和时间。
- 权限:已授予的范围(或 无)。
- 数据访问:显示 最近 24 小时、所有数据 或 自 [日期] 起。
- 过期:过期日期,或 永不。
- 最近使用:该令牌最后一次通过身份验证的 API 调用的日期和时间,或 从未。
删除令牌
选择一个或多个令牌并点击 删除令牌,或使用按行的删除操作。删除即时且不可逆:任何仍在使用该值的集成会立即开始收到 401 身份验证错误。
安全建议
- 只授予某个集成真正需要的范围。
- 为实时数据流保留 最近 24 小时 的数据访问,并为定时同步使用 设置起始日期。
- 为短期承包商或一次性任务设置过期日期。
- 留意 最近使用 列:一个 从未 使用或长期闲置的令牌很可能属于一个已失效的集成,可以放心删除。