מפתחות API
יצירה, הרשאות, הגבלת קצב, וביטול של מפתח API עסקי.
יצירת מפתח
מלוח הבקרה: הגדרות ← אינטגרציות ← מפתחות API ← יצירה. אפשר גם לקרוא ישירות ל-endpoint (דורש session מחובר עם JWT של לוח הבקרה — לא ניתן ליצור מפתח באמצעות מפתח קיים):
POST https://api.vuz.co.il/api/v1/api-keys
Authorization: Bearer <dashboard JWT>
X-Business-Id: <your business id>| שדה | חובה | הערות |
|---|---|---|
name | ✅ | שם קריא לבן אדם |
scopes | ✅ | מערך מחרוזות הרשאה קנוניות — ראו רשימת ההרשאות המלאה (באנגלית) |
rateLimitPerMinute | – | ברירת מחדל 60 |
rateLimitPerHour | – | ברירת מחדל 5000 |
allowedIps | – | רשימת IP/CIDR מופרדת בפסיקים |
expiresAt | – | תאריך תפוגה, ISO 8601 |
התשובה מחזירה את המפתח הגולמי פעם אחת בלבד — VUZ שומר רק hash של SHA-256; אם אבד, יש ליצור מפתח חדש.
מפתח sandbox: הפעולה הגדרות ← אינטגרציות ← מפתחות API ← "מפתח sandbox"
(POST /api-keys/sandbox) משכפלת את העסק שלכם לתוך סביבת ה-sandbox המבודדת ומנפיקה מפתח
שעובד רק מול https://sandbox-api.vuz.co.il. המחרוזת של מפתח עסקי נראית זהה בשתי
הסביבות (vuz_...) — הבידוד מגיע ממסד נתונים נפרד לחלוטין, לא מהקידומת. (הקידומות
vuz_live_* / vuz_test_* שייכות למערכת מפתחות נפרדת — ה-Partner API לריסלרים.)
שימוש במפתח
כל בקשה שולחת אותו ככותרת X-Api-Key — בלי Authorization, בלי X-Business-Id (המפתח
עצמו קשור לעסק אחד בלבד).
הגבלת קצב (Rate limits)
כל תשובה נושאת כותרות X-RateLimit-Limit / X-RateLimit-Remaining / X-RateLimit-Reset.
חריגה מהמכסה (לדקה או לשעה) מחזירה 429 עם כותרת Retry-After (שניות) — יש להמתין ולא
"להפציץ" בבקשות חוזרות.
עדכון, צפייה בשימוש, ביטול
PATCH /api/v1/api-keys/{id} # שינוי שם, הרשאות, מכסות, רשימת IP, תפוגה
GET /api/v1/api-keys/{id}/usage # סה"כ בקשות, 24 שעות אחרונות, IP-ים מובילים
DELETE /api/v1/api-keys/{id} # ביטול — נכנס לתוקף מיידיתכל שלוש הפעולות דורשות JWT של לוח הבקרה — ניהול מפתחות הוא פעולת לוח בקרה.

