
类型:自动化平台
简介:专为Web托管公司、域名注册商及在线商店提供全面的管理解决方案。
WHMCS可以通过API与自动化工具、客户管理系统和其他业务应用连接。为了避免直接使用管理员账号密码,WHMCS支持创建专用API凭据,并通过API角色限制可执行的操作。
一、进入API凭据管理
登录WHMCS管理后台,进入:
Configuration → System Settings → Manage API Credentials
创建API凭据前,需要先建立至少一个API角色。
二、创建API角色
打开 API Roles 标签页,点击 Create API Role。
填写角色名称和说明,然后在左侧权限列表中选择允许执行的API操作。
例如,可以分别创建:
订单查询角色
客户信息查询角色
服务管理角色
角色权限应根据实际用途分配。只需要查询客户信息的程序,不应同时获得修改订单、删除服务等权限。
完成后点击 Save。
三、生成API凭据
打开 API Credentials 标签页,点击 Generate New API Credential。
依次设置:
- 选择用于认证的管理员。
- 填写凭据说明。
- 选择一个或多个API角色。
- 点击 Generate。
生成后,系统会提供一组唯一的凭据标识和密钥。
密钥只会在生成时显示,应该立即复制并保存到安全位置。不要将密钥写入公开代码仓库、前端JavaScript文件或普通工单内容中。
四、理解API角色权限
API凭据可以关联一个或多个API角色。
当接口请求执行某项操作时,只要关联角色中有一个角色允许该操作,系统就会授权执行。
如果凭据没有关联任何角色,即使凭据本身有效,也不会获得接口操作权限。如果关联的角色没有配置任何API权限,同样无法执行请求。
因此,创建凭据后应检查:
- 凭据是否关联了正确角色。
- 角色是否包含实际需要的操作。
- 是否存在不必要的高权限。
- 凭据说明是否能够区分使用系统。
五、保存和使用密钥
建议将凭据保存到服务器环境变量或受保护的配置文件中。例如:
WHMCS_API_IDENTIFIER=your_identifier
WHMCS_API_SECRET=your_secret
配置文件权限应限制为应用进程和管理员可读取。
调用接口时,使用API标识和密钥完成认证。具体请求格式取决于使用的WHMCS API接口和开发语言。
不要把管理员用户名和密码直接写进第三方应用。API凭据可以单独撤销,也便于按应用分别管理。
六、编辑和撤销凭据
在API凭据列表中,可以修改:
- 凭据说明。
- 关联的API角色。
如果某个系统停止使用,或者密钥可能泄露,应直接删除对应凭据,使该凭据立即失效。
如果只是修改管理员密码,已经生成的API凭据不会自动失效。因此,密码修改不能代替API密钥轮换。
如果丢失密钥,应重新生成一组凭据,并删除旧凭据。
七、删除API角色的影响
删除API角色后,该角色会从关联的API凭据中解除分配。
如果以后重新创建同名角色,系统不会自动将它重新分配给之前受影响的凭据。删除角色前,应先确认哪些应用正在使用该角色。
八、常见问题
API凭据可以代替管理员账号登录后台吗?
不可以。API凭据用于接口认证,不用于登录WHMCS管理后台。
为什么生成凭据后接口仍然没有权限?
检查凭据是否关联API角色,以及该角色是否包含对应API操作。
管理员密码修改后,API凭据还有效吗?
通常仍然有效。需要单独删除或撤销API凭据。

