Klucze API
Klucze API otwierają programowy dostęp do dAio Business. Umożliwiają Twoim własnym aplikacjom, skryptom i systemom bezpośrednie odpytywanie platformy — dane pogodowe, jakość powietrza, pyłki, warunki morskie, inteligencja branżowa — bez korzystania z interfejsu webowego. To punkt wyjścia do industrializacji Twoich integracji: zasilanie systemu ERP, uruchamianie procesu biznesowego, wyświetlanie prognoz we własnym pulpicie.
Każdy klucz uwierzytelnia wywołania w imieniu Twojej organizacji i dziedziczy jej uprawnienia. W połączeniu z webhookami daje Ci pełny kanał: odpytujesz dAio na żądanie przez API, a dAio powiadamia Cię w czasie rzeczywistym przez webhooki.

Wskazówka: utwórz osobny klucz dla każdego zastosowania (usługa, środowisko, partner). Będziesz mógł odwołać jeden, nie przerywając pozostałych, oraz dokładnie śledzić, która integracja co zużywa.
Do czego służy klucz API
| Potrzeba | Klucz API umożliwia… |
|---|---|
| Integracja | Połączenie dAio z Twoim systemem informatycznym (ERP, CMMS, BI) bez interwencji człowieka. |
| Automatyzacja | Uruchamianie zaplanowanych procesów (codzienne pobieranie prognoz, scoring ryzyka). |
| Dystrybucja | Wyświetlanie danych dAio we własnych aplikacjach lub portalach. |
| Kontrolowane udostępnianie | Udzielenie partnerowi ograniczonego i odwoływalnego dostępu, bez tworzenia konta użytkownika. |
Informacja: dostęp do API jest zarezerwowany dla planów płatnych. Organizacja bez aktywnej subskrypcji otrzymuje odpowiedź
403(« API access requires a paid plan ») przy każdym wywołaniu.
Tworzenie klucza
Tworzenie klucza jest zarezerwowane dla właściciela (owner) i administratorów (admin) organizacji. Pozostałe role nie mogą tworzyć ani odwoływać kluczy.
- Przejdź do Ustawienia > Klucze API.
- Kliknij Nowy klucz w prawym górnym rogu.
- Wprowadź opisową nazwę identyfikującą zastosowanie klucza (np. « Backend produkcja », « Konektor Power BI », « Integracja partner X »).
- Kliknij Utwórz.
- Pełny klucz zostanie wyświetlony w zielonym banerze: skopiuj go natychmiast za pomocą przycisku kopiowania.
Uwaga: pełny klucz jest wyświetlany tylko raz, w momencie jego utworzenia. Nigdy nie jest wyświetlany ponownie — platforma przechowuje jedynie jego zaszyfrowany odcisk. Jeśli go zgubisz, będziesz musiał wygenerować nowy. Zapisz go bezzwłocznie w menedżerze sekretów (Vault, AWS Secrets Manager, zaszyfrowane zmienne środowiskowe).
Po utworzeniu klucz pojawia się na liście wraz ze swoją nazwą, swoim prefiksem (pierwsze znaki, aby go zidentyfikować bez ujawniania), wskaźnikiem stanu (zielony = aktywny, czerwony = odwołany) oraz datą ostatniego użycia.
Używanie klucza
Wszystkie żądania do API dAio muszą zawierać Twój klucz w nagłówku HTTP X-API-Key. Podstawą API jest https://api-dev.daio.app, a punkty dostępu B2B mają prefiks /api/v1/.
curl -H "X-API-Key: VOTRE_CLE_API" \
"https://api-dev.daio.app/api/v1/weather/current?lat=48.8566&lon=2.3522"Uwaga: oczekiwanym nagłówkiem jest właśnie
X-API-Key, a nieAuthorization: Bearer. Klucz nieprawidłowy, odwołany lub przesłany w innym nagłówku zwraca odpowiedź401(« Invalid API key »).
Zapoznaj się z dokumentacją techniczną API, aby uzyskać pełną listę punktów dostępu (pogoda, prognozy godzinowe, jakość powietrza, pyłki, dane morskie, przetwarzanie wsadowe) oraz format odpowiedzi.
Limity przepustowości
Aby zapewnić stabilność usługi, każdy klucz podlega godzinowemu limitowi przepustowości. Licznik jest właściwy dla każdego klucza i resetuje się co godzinę.
| Plan | Żądania na godzinę |
|---|---|
| Darmowy / bez subskrypcji | Brak dostępu do API |
| Solo · Team · Enterprise (dAio Business) | 20 000 |
Po osiągnięciu limitu API zwraca odpowiedź 429 (« Rate limit exceeded ») wraz z nagłówkiem Retry-After wskazującym czas oczekiwania przed ponowną próbą.
Informacja: ten limit godzinowy jest odrębny od miesięcznego limitu żądań zawartego w Twoim pakiecie. Szczegóły limitów dla poszczególnych planów znajdziesz w sekcji Subskrypcja.
Rotacja klucza
Rotacja regeneruje klucz, zachowując jego nazwę i pozycję na liście. Używaj jej do okresowego odnawiania sekretów bez ponownej konfiguracji całej integracji.
- Na liście kliknij ikonę rotacji (okrągła strzałka) obok klucza.
- Potwierdź operację.
- Nowa wartość zostanie wyświetlona tylko raz — skopiuj ją natychmiast.
- Zaktualizuj swoje aplikacje tą nową wartością.
Wskazówka: zaplanuj rotację co 90 dni, a także systematycznie po odejściu pracownika, który miał dostęp do sekretów, lub w przypadku podejrzenia wycieku.
Odwoływanie klucza
Aby odciąć dostęp dla klucza naruszonego lub nieużywanego:
- Na liście kliknij ikonę usuwania (kosz) obok klucza.
- Potwierdź odwołanie.
Odwołanie jest natychmiastowe i nieodwracalne. Każde żądanie używające odwołanego klucza otrzyma natychmiast odpowiedź 401. Klucz pozostaje widoczny na liście, oznaczony jako Odwołany, w celach historycznych.
Bezpieczeństwo kluczy
Klucz API jest odpowiednikiem hasła: każdy, kto go posiada, może odpytywać API z uprawnieniami Twojej organizacji.
Uwaga: nigdy nie commituj klucza do kodu źródłowego ani repozytorium Git, nawet prywatnego. Klucz wypchnięty przez pomyłkę do repozytorium jest uznawany za naruszony — odwołaj go i wykonaj rotację bezzwłocznie. Nigdy nie przesyłaj go e-mailem, komunikatorem ani zgłoszeniem do pomocy technicznej w postaci jawnej.
- Przechowuj klucze w menedżerze sekretów lub w zmiennych środowiskowych, nigdy na stałe w kodzie.
- Nie udostępniaj ich po stronie klienta (aplikacja webowa, mobilna, JavaScript w przeglądarce): wywołanie API powinno wychodzić z Twojego serwera.
- Rozdzielaj: jeden klucz na środowisko (produkcja, testowe) i na zastosowanie.
- Monitoruj datę ostatniego użycia: klucz nieaktywny od dłuższego czasu to klucz do odwołania.
Dobre praktyki
- Nazywaj jednoznacznie każdy klucz zgodnie z jego zastosowaniem i środowiskiem, aby od razu rozpoznać, co zasila.
- Stosuj zasadę najmniejszych uprawnień: twórz dedykowane i odwoływalne klucze zamiast jednego klucza współdzielonego przez wszystkie integracje.
- Automatyzuj rotację co 90 dni i włącz ją do procedur odejścia pracowników.
- Obsługuj
429po stronie klienta: respektuj nagłówekRetry-Afteri wygładzaj swoje wywołania zamiast łączyć żądania jedno po drugim. - Odwołuj natychmiast każdy klucz podejrzany o naruszenie — odwołanie wchodzi w życie bezzwłocznie.
- Dokumentuj wewnętrznie, który klucz do czego służy i kto za niego odpowiada, aby audyty bezpieczeństwa przebiegały spokojnie.
Wskazówka: połącz swoje klucze API z webhookami, aby uzyskać pełną integrację — odpytuj dAio na żądanie i pozwól, by dAio powiadamiał Cię o zdarzeniach w czasie rzeczywistym.