API, tokeny a automatizace — správa webů bez klikání

Ruční klikání je fajn do chvíle, než spravujete pátý web nebo nasazujete třikrát týdně. Pak nastupuje automatizace — a s ní tokeny: klíče, které skriptům povolí přesně to, co mají dělat, a nic víc.

Správa API tokenů serveru v panelu
Tokeny serveru — každá automatizace dostane vlastní klíč s vlastními právy.

Tokeny panelu — přístup k serveru bez hesla

V panelu vytvoříte podle návodu Tokeny klíč pro programový přístup k serveru. Zásady: jeden token na jeden účel (nasazování, monitoring…), minimální rozsah práv, a když automatizace skončí, token končí s ní. Kdo jaké tokeny má, patří do kvartálního auditu přístupů.

WordPress REST API — přístup k obsahu

Obsah webu zpřístupňuje WordPress REST API. Pro skripty nepoužívejte své heslo, ale aplikační hesla (profil uživatele → Aplikační hesla): každá integrace dostane vlastní, kdykoli odvolatelné. Hodí se pro publikační automatizace, propojení s externími systémy nebo hromadné úpravy obsahu.

Typické automatizace

  1. Nasazování webu

    Skript nahraje otestovanou verzi přes FTP (vlastní účet pro deploy!) — ve spojení se stagingem vzniká jednoduchá pipeline.

  2. Pravidelné úlohy

    Importy, exporty a sestavy spouští cron — skripty se autentizují tokenem či aplikačním heslem.

  3. Externí dohled

    Vlastní monitoring (kontrola dostupnosti, obsahu, certifikátů) doplní vestavěný monitoring serveru o kontroly specifické pro váš web.

⚠️ Pozor

Tokeny a aplikační hesla nikdy nepatří do kódu ani repozitáře — uchovávejte je v proměnných prostředí či správci hesel. Uniklý token = útočníkův přístup přesně v rozsahu jeho práv.

Časté dotazy

Čím se liší token panelu od aplikačního hesla WordPressu?

Token panelu řídí server a služby hostingu; aplikační heslo řídí obsah WordPressu přes REST API. Automatizace často potřebuje jen jedno z nich — dávejte ten menší klíč.

Jak tokeny bezpečně předat vývojáři?

Nejlépe vůbec — vývojář si vytvoří vlastní pod svým přístupem. Musíte-li předávat, použijte správce hesel, ne e-mail či chat.

Automatizace přestala fungovat. Kde hledat?

Nejčastěji expirovaný či odvolaný token, změněná práva, nebo zabanovaná IP skriptu po chybných pokusech. Napoví přístupový log a logy skriptu.

Byl pro vás článek užitečný?