Autentizace
Každý požadavek musí obsahovat HTTP hlavičku:
X-Auth-Key: <váš_api_klíč>
Klíč vygenerujete v Nastavení → Nastavení API (online.iucto.cz/settings/api).
- Každá firma má svůj vlastní klíč vázaný na konkrétního uživatele.
- Oprávnění uživatele v API odpovídají jeho oprávněním ve webovém rozhraní — co uživatel nesmí v aplikaci, nesmí ani přes API. Spravují se ve správě uživatelů.
Klíč je plnohodnotný přístup k účetnictví firmy. Nikdy ho nedávejte do frontendového kódu ani do veřejného repozitáře — patří na server, ideálně do proměnné prostředí.
Ověření, že klíč funguje
První dotaz veďte na /company_profile — kromě platnosti klíče řekne i to,
do které firmy jste se trefili a jak je nastavená:
curl -s https://online.iucto.cz/api/1.3/company_profile \
-H "X-Auth-Key: $IUCTO_API_KEY"
Odpověď 401 znamená neplatný klíč nebo klíč jiné firmy; 200 s profilem
firmy znamená, že je vše v pořádku. Která pole z profilu si přečíst hned,
rozebírá Začínáme.
PHP
$ch = curl_init('https://online.iucto.cz/api/1.3/customer');
curl_setopt_array($ch, [
CURLOPT_RETURNTRANSFER => true,
CURLOPT_HTTPHEADER => ['X-Auth-Key: ' . getenv('IUCTO_API_KEY')],
]);
$response = json_decode(curl_exec($ch), true);
Proti ostrému API nejde požadavek odeslat přímo ze stránky — neposílá CORS
hlavičky, takže by ho prohlížeč zablokoval. U každého endpointu je proto
tlačítko Otevřít v API klientu:
nabídne hotovou kolekci pro Postman (ke stažení) a pro Insomnii (odkazem
Run in Insomnia), v obou se klíč vyplní jednou jako proměnná apiKey.
Bruno kolekci nenačte, dostane jen adresu openapi.yaml pro
Import → OpenAPI. Podrobnosti v
Kolekci pro API klienty.