Skip to content

API密钥

API密钥为 dAio Business 开放了编程式访问。它使您自己的应用程序、脚本和系统能够无需通过 Web 界面,直接查询平台——天气、空气质量、花粉、海洋状况、行业情报等数据。这是将集成工业化的入口:为 ERP 供给数据、触发业务处理、在您自己的仪表盘中展示预测。

每个密钥都代表您的组织对调用进行身份验证,并继承其权限。与 Webhook 结合使用,可为您提供一条完整的通道:您通过 API 按需 查询 dAio,而 dAio 则通过 Webhook 实时 通知 您。

API密钥

提示:请按用途(一个服务、一个环境、一个合作伙伴)分别创建密钥。这样您可以吊销其中一个而不影响其他密钥,并能精确追踪是哪个集成在消耗什么。

API密钥的用途

需求API密钥可以…
集成无需人工干预,将 dAio 连接到您的信息系统(ERP、CMMS、BI)。
自动化启动计划性处理(每日获取预测、风险评分)。
分发在您自己的应用程序或门户中展示 dAio 数据。
受控共享在不创建用户账户的情况下,为合作伙伴提供受限且可吊销的访问权限。

说明:API 访问仅限付费套餐。没有有效订阅的组织,每次调用都会收到 403 响应(« API access requires a paid plan »)。

创建密钥

创建密钥仅限组织的所有者(owner)和管理员(admin)。其他角色既不能创建也不能吊销密钥。

  1. 进入 设置 > API密钥
  2. 点击右上角的 新建密钥
  3. 输入一个标识该密钥用途的 描述性名称(例如「生产环境后端」「Power BI 连接器」「合作伙伴 X 集成」)。
  4. 点击 创建
  5. 完整的密钥会显示在一条绿色横幅中:请使用复制按钮 立即复制

注意:完整的密钥仅显示一次,即在创建时。此后将永不再次显示——平台只保留一份加密的指纹。如果丢失,您必须重新生成一个新密钥。请立即将其存储在密钥管理工具中(Vault、AWS Secrets Manager、加密的环境变量)。

创建完成后,密钥会出现在列表中,并显示其 名称前缀(开头的几个字符,用于在不暴露密钥的情况下识别它)、状态指示器(绿色=有效,红色=已吊销)以及 上次使用日期

使用密钥

所有发往 dAio API 的请求都必须在 HTTP 请求头 X-API-Key 中包含您的密钥。API 的基础地址为 https://api-dev.daio.app,B2B 端点均以 /api/v1/ 为前缀。

bash
curl -H "X-API-Key: VOTRE_CLE_API" \
  "https://api-dev.daio.app/api/v1/weather/current?lat=48.8566&lon=2.3522"

注意:期望的请求头是 X-API-Key,而不是 Authorization: Bearer。无效、已吊销或通过其他请求头传递的密钥会返回 401 响应(« Invalid API key »)。

请参阅 API 技术文档,以获取完整的端点列表(天气、逐时预测、空气质量、花粉、海洋、批量处理)以及响应格式。

速率限制

为保证服务的稳定性,每个密钥都受到 每小时速率限制。计数器对每个密钥独立计算,并每小时重置一次。

套餐每小时请求数
Free / no subscription无 API 访问
Solo · Team · Enterprise(dAio Business)20 000

当达到限制时,API 会返回 429 响应(« Rate limit exceeded »),并附带一个 Retry-After 请求头,指明重试前应等待的时长。

说明:此每小时限制与您所选方案中包含的 每月请求配额 是两回事。请在 订阅 一节中查看各套餐配额的详情。

轮换密钥

轮换 会重新生成密钥,同时保留其名称及其在列表中的位置。使用它可以定期更新您的密钥,而无需重新配置整个集成。

  1. 在列表中,点击密钥对应的 轮换 图标(环形箭头)。
  2. 确认操作。
  3. 新值 会显示一次——请立即复制。
  4. 用这个新值更新您的应用程序。

提示:计划每 90 天进行一次轮换,并在能够访问密钥的员工离职后或怀疑发生泄露时务必执行。

吊销密钥

要切断某个已泄露或未使用密钥的访问权限:

  1. 在列表中,点击密钥对应的 删除 图标(垃圾桶)。
  2. 确认吊销。

吊销 立即生效且不可逆。任何使用已吊销密钥的请求都会立即收到 401 响应。该密钥仍会显示在列表中,标记为 已吊销,作为历史记录保留。

密钥安全

API密钥等同于密码:任何持有它的人都可以以您组织的权限查询 API。

注意切勿 将密钥提交到您的源代码或 Git 仓库中,即使是私有仓库。误推送到仓库的密钥应被视为已泄露——请立即吊销并轮换。也切勿通过电子邮件、即时通讯或支持工单以明文形式传输密钥。

  • 将密钥 存储 在密钥管理工具或环境变量中,绝不在代码中硬编码。
  • 不要在客户端暴露 密钥(Web 应用、移动端、浏览器 JavaScript):API 调用应从您的服务器发起。
  • 隔离:每个环境(生产、验收)、每种用途使用一个密钥。
  • 监控 上次使用日期:长期未使用的密钥就是应当吊销的密钥。

最佳实践

  • 根据用途和环境为每个密钥 明确命名,以便一眼识别它在为什么提供支持。
  • 遵循最小权限原则:创建专用且可吊销的密钥,而不是让所有集成共用一个密钥。
  • 每 90 天 自动化轮换,并将其纳入员工离职流程。
  • 在客户端 处理 429:遵守 Retry-After 请求头,平滑您的调用,而不是连续发起请求。
  • 对任何怀疑已泄露的密钥 立即吊销——吊销会即时生效。
  • 在内部 记录文档,说明哪个密钥用于什么以及由谁负责,以便从容应对安全审计。

提示:将您的 API密钥与 Webhook 搭配使用,实现完整集成——按需查询 dAio,并让 dAio 实时通知您各类事件。

Guide utilisateur dAio Business