Hitelesítés és jogosultságok
API-kulcs, MCP-kulcs, OAuth-token: melyik mire való, hogyan készíted el, és mit jelentenek a scope-ok.
Tři přihlašovací údaje
| Typ | Předpona | Kde ho používáte | Odkud je |
|---|---|---|---|
| API klíč | psty_… | REST API a nástroj příkazového řádku | Nastavení → Vývojáři |
| MCP klíč | psty_mcp_… | MCP server, pro chatovací klienty | Nastavení → Vývojáři |
| OAuth token | pos_… | Když aplikace přistupuje jménem ostatních | Na konci procesu OAuth |
Na MCP serveru záměrně odmítáme REST klíč začínající na psty_ a uvedeme i proč. Pokud se chatovací klient nemůže připojit, je to nejčastější příčina.
API klíč
Klíč vytvoříte v Posty na stránce Nastavení → Vývojáři. Nemusíte nám nic psát a není tu žádné schvalování. Klíč se zobrazí jen jednou, v okamžiku vytvoření. Později ho už nelze zobrazit.
Každý požadavek posílá klíč v hlavičce Authorization. Klíč je celá hodnota hlavičky:
curl https://api.posty.hu/public/v1/integrations \
-H "Authorization: psty_a_kulcsod"U tokenu OAuth je naopak předpona Bearer:
curl https://api.posty.hu/public/v1/integrations \
-H "Authorization: Bearer pos_a_tokened"Oprávnění
Klíč můžete omezit: povolíte mu jen operace, které opravdu potřebuje. To jsou scope a vypisuje je i odpověď z https://api.posty.hu/public/v1/status.
| Scope | Co povoluje |
|---|---|
posts:read | Čtení kalendáře a příspěvků. |
posts:draft | Vytváření, úpravy a mazání konceptů. |
posts:publish | Plánování a okamžité publikování a také přesun z konceptu. |
channels:read | Čtení kanálů, skupin a schémat nastavení. |
channels:write | Zahájení propojení kanálu. |
media:write | Nahrání do knihovny médií. |
analytics:read | Čtení statistik. |
U MCP jsou dva scope: mcp:read a mcp:write.
Agentovi, který tvoří koncepty, stačí posts:read a posts:draft. Když se pak něco nepovede, nejhorší, co se stane, je zbytečný koncept, ne příspěvek, který šel ke skutečnému publiku.
Výběr pracovního prostoru
Pokud klíč patří k více pracovním prostorům, hlavička showorg vybere, kterého se volání týká:
curl https://api.posty.hu/public/v1/integrations \
-H "Authorization: psty_a_kulcsod" \
-H "showorg: <munkaterulet-azonosito>"401 a 403
| Kód | Co to znamená | Co udělat |
|---|---|---|
| 401 | Přihlašovací údaj chybí, je špatný, vypršel nebo byl zrušen. | Zkontrolujte, že klíč je celá hodnota hlavičky Authorization, bez Bearer, a že jste ho mezitím nevyměnili. |
| 403 | Autentizace je v pořádku, ale oprávnění nestačí. | Odpověď uvede chybějící scope a aktuální roli vlastníka klíče. Podívejte se na obojí. |
Oprávnění klíče se řídí aktuální rolí jeho vlastníka. Když někoho přeřadí na nižší roli nebo ho odeberou z pracovního prostoru, jeho klíč umí hned jen to, co smí on. Když klíč, který včera ještě fungoval, dnes vrátí 403, je to téměř vždy právě tohle.
Správa klíčů
- Uložte ho do proměnné prostředí nebo do správce tajemství, ne do kódu a ne do verzovacího systému.
- Když se dostal někam, kam neměl, vyměňte ho na stránce Nastavení → Vývojáři. Výměna platí okamžitě. Starý klíč dostane při dalším volání 401.
- U nástroje příkazového řádku klíč ani kopírovat nemusíte:
posty auth:loginuloží přihlašovací údaj ve vašem počítači. Viz stránku Autentizace CLI. - API klíč nám nikdy neposílejte e-mailem. Nepotřebujeme ho.