Lấy API Token
Tổng quan
API token là Bearer (phiên user) token cấp cho user của khách hàng. Mỗi người dùng tự quản lý API Token của mình. — admin có thể revoke token của user khác.
Lấy token từ tài khoản đã được cấp
- Đăng nhập vào trang admin:
https://app.zorio.vn - Vào Cài đặt → API Tokens. Chọn "Tạo token mới", đặt tên và cấu hình quyền (scope).
- Sao chép token ngay — chỉ hiển thị 1 lần. Nếu mất token, hãy thu hồi (revoke) và tạo token mới.
Bảo mật token
- Không commit API Token vào Git.
- Không nhúng API Token trong mã nguồn frontend.
- Lưu API Token trong hệ thống quản lý bí mật (Secret Manager). (1Password, AWS Secrets Manager, ...).
- Token có thể bị revoke bất cứ lúc nào → Ứng dụng nên xử lý lỗi HTTP 401 và hướng dẫn người dùng tạo token mới.
Dùng token trong request
Mọi request HTTP gửi tới API kèm 2 header:
Authorization: Bearer <YOUR_TOKEN>
Accept: application/jsonVí dụ cURL
bash
curl -X GET 'https://app.zorio.vn/api/pbx/extensions' \
-H 'Authorization: Bearer 1|abcdefghijklmnopqrstuvwxyz0123456789' \
-H 'Accept: application/json'Ví dụ Node.js
js
const response = await fetch('https://app.zorio.vn/api/pbx/extensions', {
headers: {
Authorization: 'Bearer ' + process.env.ZORIO_TOKEN,
Accept: 'application/json',
},
});
const json = await response.json();Token rotation
Khuyến nghị thay đổi (rotate) API Token định kỳ, ví dụ mỗi 90 ngày.
Khi token bị revoke
API trả HTTP 401 với body:
json
{ "message": "Unauthenticated." }CRM cần catch 401 → hiển thị thông báo "Token hết hạn" + hướng dẫn user vào trang admin lấy token mới.
