Hitelesítés és jogosultságok
API-kulcs, MCP-kulcs, OAuth-token: melyik mire való, hogyan készíted el, és mit jelentenek a scope-ok.
Három hitelesítő adat
| Típus | Előtag | Hol használod | Honnan van |
|---|---|---|---|
| API-kulcs | psty_… | REST API és a parancssori eszköz | Beállítások → Fejlesztőknek |
| MCP-kulcs | psty_mcp_… | MCP-szerver, chatkliensekhez | Beállítások → Fejlesztőknek |
| OAuth-token | pos_… | Ha egy alkalmazás mások nevében fér hozzá | Az OAuth folyamat végén |
Az MCP-szerveren szándékosan visszautasítjuk a psty_ kezdetű REST-kulcsot, és azt is megírjuk, miért. Ha egy chatkliens nem tud csatlakozni, ez a leggyakoribb ok.
Az API-kulcs
A kulcsot a Postyban készíted, a Beállítások → Fejlesztőknek oldalon. Nem kell hozzá írnod nekünk, és nincs jóváhagyási kör. A kulcs a létrehozás pillanatában látszik egyszer, utána már nem kérdezhető vissza.
Minden kérés a kulcsot az Authorization fejlécben viszi. A kulcs a fejléc teljes értéke:
curl https://api.posty.hu/public/v1/integrations \
-H "Authorization: psty_a_kulcsod"OAuth-tokennél viszont van Bearer előtag:
curl https://api.posty.hu/public/v1/integrations \
-H "Authorization: Bearer pos_a_tokened"Jogosultságok
A kulcs szűkíthető: csak azokat a műveleteket engeded meg neki, amikre tényleg szükség van. Ezek a scope-ok, és a https://api.posty.hu/public/v1/status válasza is felsorolja őket.
| Scope | Mit enged |
|---|---|
posts:read | A naptár és a bejegyzések olvasása. |
posts:draft | Piszkozat létrehozása, szerkesztése, törlése. |
posts:publish | Ütemezés és azonnali közzététel, valamint a piszkozatból kimozdítás. |
channels:read | Csatornák, csoportok és beállítássémák olvasása. |
channels:write | Csatorna bekötésének elindítása. |
media:write | Feltöltés a médiatárba. |
analytics:read | Statisztikák olvasása. |
MCP-n két scope van: mcp:read és mcp:write.
Egy piszkozatokat készítő ügynöknek elég a posts:read és a posts:draft. Így ha bármi félremegy, a legrosszabb, ami történhet, egy fölösleges piszkozat, nem egy valódi közönségnek kiment bejegyzés.
Munkaterület választása
Ha egy kulcs több munkaterülethez tartozik, a showorg fejléc választja ki, melyikre vonatkozik a hívás:
curl https://api.posty.hu/public/v1/integrations \
-H "Authorization: psty_a_kulcsod" \
-H "showorg: <munkaterulet-azonosito>"401 és 403
| Kód | Mit jelent | Mit tegyél |
|---|---|---|
| 401 | A hitelesítő adat hiányzik, hibás, lejárt vagy visszavonásra került. | Ellenőrizd, hogy a kulcs a teljes Authorization fejléc értéke-e, Bearer nélkül, és hogy nem cserélted-e le közben. |
| 403 | A hitelesítés rendben, de a jogosultság nem elég. | A válasz megnevezi a hiányzó scope-ot és a kulcs tulajdonosának aktuális szerepkörét. Nézd meg mindkettőt. |
A kulcs jogosultsága a tulajdonosa aktuális szerepkörével mozog. Ha valakit lefokoztak vagy kivettek a munkaterületről, a kulcsa azonnal annyit tud, amennyit ő. Egy tegnap még működő kulcs mai 403-a szinte mindig ez.
Kulcskezelés
- Környezeti változóba vagy titokkezelőbe tedd, ne a kódba, és ne verziókövetőbe.
- Ha kikerült valahova, cseréld le a Beállítások → Fejlesztőknek oldalon. A csere azonnali, a régi kulcs a következő híváskor 401-et kap.
- A parancssori eszközhöz nem is kell kulcsot másolnod: a
posty auth:logina gépeden tárolja a hitelesítő adatot. Lásd a CLI-hitelesítés oldalt. - Az API-kulcsot soha ne küldd el nekünk levélben. Nincs rá szükségünk.