Podłączanie własnych narzędzi przez API

API umożliwia aplikacji zewnętrznej programowy dostęp do danych Państwa organizacji: stanu osobowego, kalendarzy, rezerwacji i fakturowania. Aktywuje się je dwoma kliknięciami, a zabezpiecza kluczem, listą dozwolonych adresów oraz monitorowaniem zużycia.


Sprawdzenie, czy API jest dla Państwa

API jest przeznaczone dla programisty, a nie dla osoby zarządzającej organizacją. Służy do połączenia Państwa konta z oprogramowaniem, które zlecają Państwo napisać lub skonfigurować: witryną internetową na zamówienie, programem księgowym, własnym ekranem informacyjnym, mostem do innego systemu.

W typowych potrzebach — pobranie listy członków, masowa aktualizacja subskrypcji, przekazanie danych liczbowych zarządowi — moduły importu, eksportu i raportów wystarczą bez pisania choćby jednej linii kodu.

API jest udostępniane w wersji beta: jego działanie może jeszcze ulec zmianie.


Aktywacja API i pobranie klucza

  1. Przejdźcie do AdministracjaUstawieniaAPI BETA.
  2. Włączcie Aktywuj moduł API, następnie kliknijcie Zapisz.
  3. Wyświetla się Klucz API: skopiujcie go przyciskiem Kopiuj i przekażcie wyłącznie narzędziu, które podłączacie.

Klucz przekazuje się w nagłówku HTTP X-API-Key każdego zapytania. Wywołania odbywają się obowiązkowo przez HTTPS; żadne nieszyfrowane zapytanie nie zostanie przyjęte.


Ochrona klucza

Ten klucz daje pełny dostęp administracyjny: odczyt i zmianę kartotek, tworzenie kont, zmianę profilu, dostęp do kodów kontroli dostępu. Traktujcie go jak hasło administratora — nigdy nie wysyłajcie go e-mailem, nigdy w zgłoszeniu do pomocy technicznej, nigdy na zrzucie ekranu.

Kilka odruchów warto przypomnieć narzędziu lub wykonawcy, który go używa:

  • nigdy nie umieszczajcie klucza w repozytorium kodu; przechowujcie go w pliku konfiguracyjnym poza repozytorium lub w menedżerze sekretów;
  • ograniczcie dozwolone adresy, gdy tylko narzędzie wywołuje API ze stałego serwera;
  • wygenerujcie klucz ponownie przy najmniejszej wątpliwości — przypadkowa publikacja, wyciek dzienników, zakończenie współpracy z wykonawcą.

Przycisk Regenerować prosi o potwierdzenie, a następnie natychmiast unieważnia poprzedni klucz. Wszystkie aplikacje, które go używały, przestają działać, dopóki nie otrzymają nowego: uprzedźcie je przed kliknięciem.

Dane dostępne przez API obejmują informacje osobowe: tożsamość, adres, telefon, datę urodzenia, zaświadczenie lekarskie. Państwa organizacja pozostaje odpowiedzialna za ich przetwarzanie. Udostępniajcie API wyłącznie podmiotowi, z którym ta odpowiedzialność została sformalizowana.

Ograniczenie dostępu według adresu IP

Włączcie Ograniczenie według adresu IP: przyjmowane są tylko zapytania pochodzące z adresów, które wymienicie, maksymalnie 10 adresów IPv4. Wpiszcie każdy adres, następnie zatwierdźcie przyciskiem Dodaj; Państwa aktualny adres jest wyświetlany na ekranie, aby to ułatwić.

To najskuteczniejsza, a zarazem najczęściej pomijana ochrona: nawet ujawniony klucz ograniczony do adresu Państwa wykonawcy pozostaje bezużyteczny w innym miejscu.

Włączcie ograniczenie dopiero wtedy, gdy adres serwera wywołującego jest znany i stały. Adres, który się zmienia — łącze domowe, stanowisko programistyczne — odetnie dostęp bez ostrzeżenia.

Monitorowanie zużycia

Ekran wyświetla na bieżąco to, co zużywa Państwa klucz:

  • Użycie w tej minucie oraz Użycie dzisiaj, każde odniesione do swojego limitu, jeśli limit jest skonfigurowany;
  • Statystyki użytkowania: Ten tydzień, W tym miesiącu, Suma i Ostatnie żądanie.

Po przekroczeniu wskazanych limitów dodatkowe zapytania są tymczasowo odrzucane. Licznik, który stale zbliża się do swojego pułapu, zwykle wskazuje na źle ustawione narzędzie, które w pętli pobiera te same dane, zamiast przechowywać je w pamięci podręcznej.

Data ostatniego zapytania jest przydatna w drugą stronę: klucz aktywny, lecz nigdy nie używany od wielu miesięcy, to klucz do wyłączenia.


Poznanie możliwości API

Pełna dokumentacja, z parametrami i przykładami wywołań, jest wyświetlana na dole ekranu modułu. W dużym skrócie:

  • Użytkownicy: to jedyny zasób, który można modyfikować. Możecie wyświetlać listę, przeglądać, tworzyć, zmieniać i usuwać konta.
  • Konfiguracja: subskrypcje, profile, grupy i kategorie wiekowe można przeglądać, ale konfiguruje się je wyłącznie z aplikacji.
  • Rezerwacja: kalendarze, dostępne terminy, rezerwacje i etykiety można przeglądać.
  • Fakturowanie: konta rozliczeniowe, zamówienia i płatności można przeglądać.
Zapamiętajcie tę asymetrię przed zaprojektowaniem integracji: wszystko można odczytać, zapisywać można tylko konta użytkowników. Narzędzie, które miałoby tworzyć subskrypcje lub etykiety, nie będzie mogło zrobić tego przez API.
Zaktualizowano środa, 5 sierpnia 2026