WHMCS API凭据设置

2026-09-18 5
WHMCS

类型:自动化平台

简介:专为Web托管公司、域名注册商及在线商店提供全面的管理解决方案。

WHMCS可以通过API与自动化工具、客户管理系统和其他业务应用连接。为了避免直接使用管理员账号密码,WHMCS支持创建专用API凭据,并通过API角色限制可执行的操作。

一、进入API凭据管理

登录WHMCS管理后台,进入:

Configuration → System Settings → Manage API Credentials

创建API凭据前,需要先建立至少一个API角色。

二、创建API角色

打开 API Roles 标签页,点击 Create API Role

填写角色名称和说明,然后在左侧权限列表中选择允许执行的API操作。

例如,可以分别创建:

订单查询角色
客户信息查询角色
服务管理角色

角色权限应根据实际用途分配。只需要查询客户信息的程序,不应同时获得修改订单、删除服务等权限。

完成后点击 Save

三、生成API凭据

打开 API Credentials 标签页,点击 Generate New API Credential

依次设置:

  • 选择用于认证的管理员。
  • 填写凭据说明。
  • 选择一个或多个API角色。
  • 点击 Generate

生成后,系统会提供一组唯一的凭据标识和密钥。

密钥只会在生成时显示,应该立即复制并保存到安全位置。不要将密钥写入公开代码仓库、前端JavaScript文件或普通工单内容中。

四、理解API角色权限

API凭据可以关联一个或多个API角色。

当接口请求执行某项操作时,只要关联角色中有一个角色允许该操作,系统就会授权执行。

如果凭据没有关联任何角色,即使凭据本身有效,也不会获得接口操作权限。如果关联的角色没有配置任何API权限,同样无法执行请求。

因此,创建凭据后应检查:

  • 凭据是否关联了正确角色。
  • 角色是否包含实际需要的操作。
  • 是否存在不必要的高权限。
  • 凭据说明是否能够区分使用系统。

五、保存和使用密钥

建议将凭据保存到服务器环境变量或受保护的配置文件中。例如:

WHMCS_API_IDENTIFIER=your_identifier
WHMCS_API_SECRET=your_secret

配置文件权限应限制为应用进程和管理员可读取。

调用接口时,使用API标识和密钥完成认证。具体请求格式取决于使用的WHMCS API接口和开发语言。

不要把管理员用户名和密码直接写进第三方应用。API凭据可以单独撤销,也便于按应用分别管理。

六、编辑和撤销凭据

在API凭据列表中,可以修改:

  • 凭据说明。
  • 关联的API角色。

如果某个系统停止使用,或者密钥可能泄露,应直接删除对应凭据,使该凭据立即失效。

如果只是修改管理员密码,已经生成的API凭据不会自动失效。因此,密码修改不能代替API密钥轮换。

如果丢失密钥,应重新生成一组凭据,并删除旧凭据。

七、删除API角色的影响

删除API角色后,该角色会从关联的API凭据中解除分配。

如果以后重新创建同名角色,系统不会自动将它重新分配给之前受影响的凭据。删除角色前,应先确认哪些应用正在使用该角色。

八、常见问题

API凭据可以代替管理员账号登录后台吗?

不可以。API凭据用于接口认证,不用于登录WHMCS管理后台。

为什么生成凭据后接口仍然没有权限?

检查凭据是否关联API角色,以及该角色是否包含对应API操作。

管理员密码修改后,API凭据还有效吗?

通常仍然有效。需要单独删除或撤销API凭据。

  • 广告合作

  • QQ群号:4114653

温馨提示:
1、本网站发布的内容(图片、视频和文字)以原创、转载和分享网络内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。邮箱:2942802716#qq.com(#改为@)。 2、本站原创内容未经允许不得转裁,转载请注明出处“站长百科”和原文地址。
WHMCS
下一篇:

已经没有下一篇了!