Giao diện
API Tokens (Developer)
Trang này để làm gì
Tạo và quản lý token để hệ thống bên ngoài truy cập dữ liệu CNV CDP qua API.
Đường dẫn: →
Trang này dành cho người tích hợp kỹ thuật
Nếu bạn không viết code và không làm việc với đội kỹ thuật, có thể bỏ qua trang này. Các nhu cầu tích hợp thông thường (nối với Sapo, KiotViet, Haravan) đã có sẵn tại Kết nối & đồng bộ, không cần API token.
Khi nào cần API Token
| Tình huống | Có cần token không |
|---|---|
| Nối với Sapo, KiotViet, Haravan, IPOS | Không — dùng Kết nối có sẵn |
| Website riêng đẩy dữ liệu vào CDP | Có, hoặc dùng Webhook |
| Phần mềm nội bộ đọc dữ liệu khách hàng | Có |
| Xây dựng báo cáo trên hệ thống khác | Có |
| Node HTTP trong chiến dịch gọi ra ngoài | Không — token là của hệ thống đích |
Nguyên tắc quản lý token an toàn
- Mỗi hệ thống tích hợp một token riêng Khi cần thu hồi, bạn chỉ ảnh hưởng đúng hệ thống đó thay vì làm gián đoạn mọi tích hợp.
- Đặt tên token rõ ràng Ghi rõ token này dùng cho hệ thống nào. Sáu tháng sau không ai nhớ
token-1là của cái gì, và cũng không ai dám xoá. - Không đưa token vào mã nguồn công khai Token bị đẩy lên kho mã nguồn công khai sẽ bị quét và lạm dụng rất nhanh. Lưu token trong biến môi trường.
- Không gửi token qua kênh không an toàn Tránh gửi qua chat nhóm, email thường. Nếu buộc phải gửi, hãy thu hồi và tạo mới sau khi bên nhận đã cấu hình xong.
- Rà soát định kỳ Vài tháng một lần, xem lại danh sách token và thu hồi những cái không còn dùng.
Token có quyền truy cập dữ liệu khách hàng
API token cho phép đọc và ghi dữ liệu khách hàng — dữ liệu cá nhân của người dùng thật. Token bị lộ tương đương với việc toàn bộ danh sách khách hàng bị lộ.
Khi nghi ngờ một token bị lộ, hãy thu hồi ngay lập tức thay vì chờ xác minh. Tạo token mới nhanh hơn nhiều so với xử lý hậu quả rò rỉ dữ liệu.
Khi nhân viên kỹ thuật nghỉ việc
Rà soát toàn bộ token do người đó tạo. Token không gắn với tài khoản người dùng nên vô hiệu hoá tài khoản không làm token ngừng hoạt động — đây là điểm hay bị bỏ sót.