De webhook-URL instellen, of het geheim vernieuwen
- In de sandbox
In gewone woorden
De sleutel van de beheerder stelt de webhook van de beheerder in, die de berichten van alle eindklanten krijgt; de beheerderssleutel van een eindklant stelt die van
de eigen eindklant in, die alleen zijn berichten krijgt. De eerste aanroep heeft url nodig en maakt het geheim aan, dat eenmalig wordt teruggegeven. Vernieuwen geeft het nieuwe geheim
eenmalig terug. Gedurende 24 uur ondertekent de dienst elke aflevering met zowel het nieuwe als het oude geheim, zodat de partner
kan overstappen zonder berichten te verliezen. Alleen berichten die na de eerste aanroep zijn geschreven, worden afgeleverd.
De URL moet https zijn, en elk adres waarnaar de host verwijst, moet openbaar zijn: loopback-, privé-, link-local-, carrier-grade-NAT-, multicast-, gereserveerde en cloudmetadata-adressen worden geweigerd, hier en opnieuw vóór elke aflevering. Doorverwijzingen worden niet gevolgd.
Sinds 0.16.0 geeft elke queryparameter 400, zodat een verkeerd gespelde client de eigen webhook van de beheerder nooit kan wijzigen.
apiKeyAuthorizationBearer <token>Stuur uw sleutel als bearer-token: Authorization: Bearer <your-api-key>. De health-aanroep is de enige aanroep die geen sleutel vereist.
application/json- body
url?string^https://uriactive?booleanrotate_secret?booleanfalsecontact_email?|length <= 254Opgeslagen.
application/json- response
url*|^https://uriactive*booleansecret_rotated_at?|date-timecontact_email?|Wie op de hoogte moet worden gebracht als afleveringen mislukken.
last_delivery?|nullsecret?stringAlleen aanwezig als er in deze aanroep een geheim is aangemaakt of vernieuwd.
curl -X PUT "https://example.com/webhook" \ -H "Authorization: Bearer <your-api-key>" \ -H "Content-Type: application/json" \ -d '{}'{ "url": "http://example.com", "active": true, "secret_rotated_at": "2019-08-24T14:15:22Z", "contact_email": "string", "last_delivery": { "at": "2019-08-24T14:15:22Z", "http_status": 0 }, "secret": "string"}De webhookinstellingen opvragen (die van de beheerder, of met de beheerderssleutel van een eindklant die van die eindklant) GET
Sinds 0.16.0 leest de sleutel van de beheerder de instellingen van één eindklant met client. Een beheerderssleutel van een eindklant mag alleen de eigen eindklant noemen; elke andere geeft 404. Een onbekende of herhaalde parameter, of een lege client, geeft 400. Een webhook instellen en testen accepteert helemaal geen queryparameters (400): die blijven bij de eigen sleutel van de webhook.
Een ondertekend testbericht naar de webhook-URL sturen POST
De body bevat event_id, type (altijd test), occurred_at en message, ondertekend zoals een statusbericht. Het meldt geen factuur. Sinds 0.16.0 geeft elke queryparameter 400.