API密钥
API密钥为 dAio Business 开放了编程式访问。它使您自己的应用程序、脚本和系统能够无需通过 Web 界面,直接查询平台——天气、空气质量、花粉、海洋状况、行业情报等数据。这是将集成工业化的入口:为 ERP 供给数据、触发业务处理、在您自己的仪表盘中展示预测。
每个密钥都代表您的组织对调用进行身份验证,并继承其权限。与 Webhook 结合使用,可为您提供一条完整的通道:您通过 API 按需 查询 dAio,而 dAio 则通过 Webhook 实时 通知 您。

提示:请按用途(一个服务、一个环境、一个合作伙伴)分别创建密钥。这样您可以吊销其中一个而不影响其他密钥,并能精确追踪是哪个集成在消耗什么。
API密钥的用途
| 需求 | API密钥可以… |
|---|---|
| 集成 | 无需人工干预,将 dAio 连接到您的信息系统(ERP、CMMS、BI)。 |
| 自动化 | 启动计划性处理(每日获取预测、风险评分)。 |
| 分发 | 在您自己的应用程序或门户中展示 dAio 数据。 |
| 受控共享 | 在不创建用户账户的情况下,为合作伙伴提供受限且可吊销的访问权限。 |
说明:API 访问仅限付费套餐。没有有效订阅的组织,每次调用都会收到
403响应(« API access requires a paid plan »)。
创建密钥
创建密钥仅限组织的所有者(owner)和管理员(admin)。其他角色既不能创建也不能吊销密钥。
- 进入 设置 > API密钥。
- 点击右上角的 新建密钥。
- 输入一个标识该密钥用途的 描述性名称(例如「生产环境后端」「Power BI 连接器」「合作伙伴 X 集成」)。
- 点击 创建。
- 完整的密钥会显示在一条绿色横幅中:请使用复制按钮 立即复制。
注意:完整的密钥仅显示一次,即在创建时。此后将永不再次显示——平台只保留一份加密的指纹。如果丢失,您必须重新生成一个新密钥。请立即将其存储在密钥管理工具中(Vault、AWS Secrets Manager、加密的环境变量)。
创建完成后,密钥会出现在列表中,并显示其 名称、前缀(开头的几个字符,用于在不暴露密钥的情况下识别它)、状态指示器(绿色=有效,红色=已吊销)以及 上次使用日期。
使用密钥
所有发往 dAio API 的请求都必须在 HTTP 请求头 X-API-Key 中包含您的密钥。API 的基础地址为 https://api-dev.daio.app,B2B 端点均以 /api/v1/ 为前缀。
curl -H "X-API-Key: VOTRE_CLE_API" \
"https://api-dev.daio.app/api/v1/weather/current?lat=48.8566&lon=2.3522"注意:期望的请求头是
X-API-Key,而不是Authorization: Bearer。无效、已吊销或通过其他请求头传递的密钥会返回401响应(« Invalid API key »)。
请参阅 API 技术文档,以获取完整的端点列表(天气、逐时预测、空气质量、花粉、海洋、批量处理)以及响应格式。
速率限制
为保证服务的稳定性,每个密钥都受到 每小时速率限制。计数器对每个密钥独立计算,并每小时重置一次。
| 套餐 | 每小时请求数 |
|---|---|
| Free / no subscription | 无 API 访问 |
| Solo · Team · Enterprise(dAio Business) | 20 000 |
当达到限制时,API 会返回 429 响应(« Rate limit exceeded »),并附带一个 Retry-After 请求头,指明重试前应等待的时长。
说明:此每小时限制与您所选方案中包含的 每月请求配额 是两回事。请在 订阅 一节中查看各套餐配额的详情。
轮换密钥
轮换 会重新生成密钥,同时保留其名称及其在列表中的位置。使用它可以定期更新您的密钥,而无需重新配置整个集成。
- 在列表中,点击密钥对应的 轮换 图标(环形箭头)。
- 确认操作。
- 新值 会显示一次——请立即复制。
- 用这个新值更新您的应用程序。
提示:计划每 90 天进行一次轮换,并在能够访问密钥的员工离职后或怀疑发生泄露时务必执行。
吊销密钥
要切断某个已泄露或未使用密钥的访问权限:
- 在列表中,点击密钥对应的 删除 图标(垃圾桶)。
- 确认吊销。
吊销 立即生效且不可逆。任何使用已吊销密钥的请求都会立即收到 401 响应。该密钥仍会显示在列表中,标记为 已吊销,作为历史记录保留。
密钥安全
API密钥等同于密码:任何持有它的人都可以以您组织的权限查询 API。
注意:切勿 将密钥提交到您的源代码或 Git 仓库中,即使是私有仓库。误推送到仓库的密钥应被视为已泄露——请立即吊销并轮换。也切勿通过电子邮件、即时通讯或支持工单以明文形式传输密钥。
- 将密钥 存储 在密钥管理工具或环境变量中,绝不在代码中硬编码。
- 不要在客户端暴露 密钥(Web 应用、移动端、浏览器 JavaScript):API 调用应从您的服务器发起。
- 隔离:每个环境(生产、验收)、每种用途使用一个密钥。
- 监控 上次使用日期:长期未使用的密钥就是应当吊销的密钥。
最佳实践
- 根据用途和环境为每个密钥 明确命名,以便一眼识别它在为什么提供支持。
- 遵循最小权限原则:创建专用且可吊销的密钥,而不是让所有集成共用一个密钥。
- 每 90 天 自动化轮换,并将其纳入员工离职流程。
- 在客户端 处理
429:遵守Retry-After请求头,平滑您的调用,而不是连续发起请求。 - 对任何怀疑已泄露的密钥 立即吊销——吊销会即时生效。
- 在内部 记录文档,说明哪个密钥用于什么以及由谁负责,以便从容应对安全审计。
提示:将您的 API密钥与 Webhook 搭配使用,实现完整集成——按需查询 dAio,并让 dAio 实时通知您各类事件。