Přeskočit na hlavní obsah

Autentizace

Každý požadavek musí obsahovat HTTP hlavičku:

X-Auth-Key: <váš_api_klíč>

Klíč vygenerujete v Nastavení → Nastavení API (online.iucto.cz/settings/api).

  • Každá firma má svůj vlastní klíč vázaný na konkrétního uživatele.
  • Oprávnění uživatele v API odpovídají jeho oprávněním ve webovém rozhraní — co uživatel nesmí v aplikaci, nesmí ani přes API. Spravují se ve správě uživatelů.
varování

Klíč je plnohodnotný přístup k účetnictví firmy. Nikdy ho nedávejte do frontendového kódu ani do veřejného repozitáře — patří na server, ideálně do proměnné prostředí.

Ověření, že klíč funguje

První dotaz veďte na /company_profile — kromě platnosti klíče řekne i to, do které firmy jste se trefili a jak je nastavená:

curl -s https://online.iucto.cz/api/1.3/company_profile \
-H "X-Auth-Key: $IUCTO_API_KEY"

Odpověď 401 znamená neplatný klíč nebo klíč jiné firmy; 200 s profilem firmy znamená, že je vše v pořádku. Která pole z profilu si přečíst hned, rozebírá Začínáme.

PHP

$ch = curl_init('https://online.iucto.cz/api/1.3/customer');
curl_setopt_array($ch, [
CURLOPT_RETURNTRANSFER => true,
CURLOPT_HTTPHEADER => ['X-Auth-Key: ' . getenv('IUCTO_API_KEY')],
]);

$response = json_decode(curl_exec($ch), true);
tip

Proti ostrému API nejde požadavek odeslat přímo ze stránky — neposílá CORS hlavičky, takže by ho prohlížeč zablokoval. U každého endpointu je proto tlačítko Otevřít v API klientu: nabídne hotovou kolekci pro Postman (ke stažení) a pro Insomnii (odkazem Run in Insomnia), v obou se klíč vyplní jednou jako proměnná apiKey. Bruno kolekci nenačte, dostane jen adresu openapi.yaml pro Import → OpenAPI. Podrobnosti v Kolekci pro API klienty.