接口使用指南
连接 SaleSass 平台身份、角色组与应用生命周期。
接口范围
标准平台接口位于 api 模块,统一前缀为 /api/v1。开发者先注册会员账号,申请 API 凭证并等待管理员审核;获批后在开发者中心主动领取 apiid/apikey。
领取凭证后还需按接口能力逐项提交 scope 申请,管理员逐项审批。外部 API 只有在凭证有效且对应 scope 已批准时才可调用。
应用自身的业务接口仍由应用实现;本平台文档列出会员凭证流程和平台开放接口。
认证与请求
先 GET /developer/session 建立会话并获取 csrf_token,保留响应 Cookie。注册、登录、申请和领取等所有会员写接口需携带 X-CSRF-Token;登录会轮换令牌,请重新获取。
第三方服务端请求在 HTTPS 请求头中同时提供 X-API-ID 和 X-API-Key。API Key 只保存摘要,领取时仅明文显示一次;请勿将密钥写入浏览器前端或 URL。
外部开放接口会逐项校验已批准的 scope。403 表示凭证有效但未获得该接口权限。
javascript
// 在服务端安全保存领取到的凭证,不要把 API Key 暴露给浏览器。
const api = axios.create({
baseURL: '/api/v1/open',
headers: {
'X-API-ID': process.env.SALESSASS_API_ID,
'X-API-Key': process.env.SALESSASS_API_KEY
}
});
const response = await api.get('/addons'); // 需要 addons.read scope
console.log(response.data.data.list);统一响应
code=0 表示业务成功,message 为提示,data 为接口数据。OpenAPI 下载接口按标准直接返回契约,不使用此包装。
json
{
"code": 0,
"message": "操作成功",
"data": {}
}错误处理
| HTTP 状态 | 处理方式 |
|---|---|
| 401 | 会员管理接口请重新登录;外部 API 检查 X-API-ID 与 X-API-Key。 |
| 403 | 检查对应 API scope 是否已由管理员批准。 |
| 419 | 刷新开发者中心页面取得当前会员 CSRF 令牌。 |
| 422 | 根据 message 修正参数或申请状态。 |
| 503 | 按响应说明执行平台数据库升级。 |
| 500 | 检查服务端日志,不能当作成功继续处理。 |
开通步骤
- 访问 /developer 注册并登录开发者会员账号。
- 在开发者控制台提交 API 凭证申请,等待管理员审核。
- 审核通过后主动领取 apiid/apikey,并安全保存一次性显示的 API Key。
- 勾选所需 scope 并说明用途;每一项权限由管理员独立审核。
- 调用时同时提供 X-API-ID 与 X-API-Key,并只请求已获批 scope 对应的接口。