API pro e-shopy — co je potřeba vědět jako majitel
Skoro každé napojení e-shopu, od ERP po dopravce, dnes běží přes API. Vysvětlíme, co majitel potřebuje vědět, aby se nenechal zaskočit limity, cenou přístupu nebo bezpečností.
Když se e-shop napojuje na účetnictví, sklad, dopravce, marketplace nebo srovnávač, skoro vždy se řeší přes API. Majitel přitom často slyší jen „to půjde přes API“ a netuší, co to obnáší. Kolik to stojí, jestli to jeho platforma vůbec umí, co se stane, když API spadne, a kdo za tu integraci odpovídá.
Programovat nemusíte. Pár pojmů a otázek ale znát potřebujete, protože rozhodují o ceně, spolehlivosti a bezpečnosti celého provozu. V článku je vysvětlujeme bez žargonu a na příkladech Shoptetu, Shopify a WooCommerce.
Co je API a proč na něm e-shop stojí
API (Application Programming Interface) je dohodnutý způsob, jak si dva programy vyměňují data. E-shop nabízí „přepážky“, na kterých jiný systém může požádat o seznam objednávek, poslat nový stav skladu nebo založit produkt. Odpověď přijde ve strojově čitelné podobě, obvykle ve formátu JSON.
Oproti exportům do souborů má API tři výhody: data jdou oběma směry, dají se přenášet po jednotlivých změnách a systém dostane jasnou odpověď, jestli operace proběhla. Proto se přes API dnes napojuje většina ERP, skladů a dopravců. Srovnání s XML feedy rozebíráme v článku API napojení dodavatelů.
REST, GraphQL a webhooky: tři pojmy, které potkáte
- [REST API](/kb/integrace/rest-api). Nejběžnější styl. Každý typ dat má svou adresu (například objednávky, produkty) a pracuje se s ním standardními operacemi: číst, vytvořit, upravit, smazat. Snadno se používá a dobře se ladí.
- [GraphQL](/kb/integrace/graphql). Jedna adresa, na kterou se posílá dotaz přesně na ta data, která potřebujete. Méně zbytečně přenesených dat a méně požadavků, ale složitější dotazy a jiný způsob počítání limitů.
- [Webhooky](/kb/integrace/webhooky). Obrácený směr. Nečekáte, až se na změnu zeptáte, e-shop sám pošle zprávu na zadanou adresu, jakmile se něco stane: nová objednávka, změna stavu, zaplacení.
V praxi se kombinují. Webhook řekne „přišla objednávka 1234“ a integrace si přes API stáhne její detail. Je to rychlejší a šetrnější než se každých pět minut ptát, jestli není něco nového.
Autentizace: kdo smí k datům
API musí vědět, kdo se ptá a co smí. Používají se hlavně:
- API klíče a tokeny. Dlouhý tajný řetězec, který integrace posílá s každým požadavkem. Kdo ho má, má přístup. Proto patří do bezpečného úložiště, ne do e-mailu nebo sdílené tabulky.
- OAuth. Standard, kdy majitel v administraci aplikaci schválí přístup a ta dostane token s omezenými právy. Typické pro aplikace z obchodů s doplňky.
- Omezení práv. Dobré API umožní dát tokenu jen potřebná práva, například jen čtení objednávek. Integrace s dopravcem nepotřebuje měnit ceny.
Pro majitele z toho plyne jednoduché pravidlo: každá integrace má mít vlastní přístup s minimálními právy a vy musíte vědět, jak ho zrušit. Když odchází dodavatel, rušíte jeho tokeny. Víc v článku Bezpečnost API integrací v ecommerce.
Limity API: proč import nejde „hned“
Každá platforma omezuje, kolik požadavků smí integrace poslat. Chrání tím stabilitu pro všechny obchody. Když integrace limit překročí, dostane chybu a musí počkat. Dobře napsaná integrace s tím počítá: posílá změny v dávkách, reaguje na webhooky místo neustálého dotazování a při odmítnutí to zkusí znovu později.
Limity mají vliv hlavně na hromadné operace. Aktualizace cen u desítek tisíc produktů nebo migrace katalogu může trvat hodiny, ne minuty. Proto se na limity ptáme vždy už při návrhu integrace.
Jak to mají Shoptet, Shopify a WooCommerce
Údaje podle oficiální dokumentace platforem k září 2026. Podmínky se mění, aktuální stav ověřte u poskytovatele.
| Shoptet | Shopify | WooCommerce | |
|---|---|---|---|
| Typ API | REST API | GraphQL Admin API (REST Admin API je legacy) | REST API |
| Kdo má přístup | na standardních tarifech jen doplňky z Shoptet Doplňků, soukromé API s vlastním tokenem v rámci Shoptet Premium | aplikace z App Store i vlastní aplikace obchodu | každý obchod, klíče se generují v administraci |
| Autentizace | tokeny vázané na doplněk a e-shop, u Premium soukromý token s nastavitelnými právy | OAuth nebo token vlastní aplikace | Consumer Key a Consumer Secret, přes HTTPS |
| Limity | max. 3 souběžná spojení na token a 50 z jedné IP, ochrana proti přetížení | GraphQL podle „ceny“ dotazu, standardně 100 bodů za sekundu, na vyšších plánech víc | dané hlavně výkonem vašeho hostingu |
| Webhooky | ano, pro vybrané události | ano | ano, s podpisem pro ověření odesílatele |
Co z toho plyne v praxi:
- Shoptet. Pokud máte standardní tarif a potřebujete vlastní napojení, řeší se buď existujícím doplňkem, nebo doplňkem vyvinutým partnerem. Soukromé API je součást Shoptet Premium. Shoptet ve své dokumentaci doporučuje odebírat webhooky místo pravidelného dotazování a posílat víc změn v jednom požadavku.
- Shopify. REST Admin API je od 1. 10. 2024 označené jako legacy a nové veřejné aplikace musí od 1. 4. 2025 používat výhradně GraphQL Admin API. Nové integrace proto stavíme na GraphQL. Srovnání obou přístupů je v článku REST vs. GraphQL API.
- WooCommerce. REST API je součást každé instalace. Protože běží na vašem serveru, limity i spolehlivost závisí na hostingu. Náročná synchronizace může zpomalit i samotný e-shop, pokud na ni server není dimenzovaný.
Co ohlídat, když objednáváte integraci
Integrace není hotová ve chvíli, kdy poprvé přenese data. Musí fungovat i ve chvíli, kdy něco selže. Otázky, které doporučujeme položit dodavateli:
- Které události řeší webhookem a co se pravidelně dotazuje?
- Co se stane, když druhý systém nebo API platformy chvíli nebude dostupné? Ztratí se data, nebo se přenos zopakuje?
- Jak integrace hlídá limity API a jak dlouho trvá hromadná aktualizace?
- Kde jsou uložené přístupové klíče a kdo k nim má přístup?
- Jak se dozvíte o chybě dřív než zákazník? Existují logy a upozornění?
- Kdo integraci upraví, až platforma změní verzi API?
- Je integrace zdokumentovaná tak, aby ji převzal i někdo jiný?
Na poslední dvě otázky se zapomíná nejčastěji. Platformy API pravidelně verzují a staré verze vypínají. Integrace bez dokumentace a bez někoho, kdo ji hlídá, pak jednoho dne přestane fungovat. Proto doporučujeme mít dokumentaci API i u menších projektů.
Jak na to prakticky
Než začnete integraci plánovat, sepište si, jaká data mají téct kam a jak rychle. Objednávky do účetnictví každou hodinu? Sklad z ERP do e-shopu okamžitě? Ceny jednou denně? Z toho vyjde, co řešit webhookem, co dávkou a jestli vaše platforma a tarif potřebný přístup vůbec nabízí.
U jednoho nebo dvou napojení obvykle stačí přímá integrace. Když jich máte víc, vyplatí se prostřední vrstva, která data mezi systémy řídí na jednom místě, jak popisujeme v článku o middlewaru.
Návrh a realizaci napojení řešíme v rámci služby Integrace a middleware, vlastní API a samostatné služby v rámci API a microservices. Cenu připravíme po konzultaci podle počtu systémů a objemu dat. Základní synchronizace objednávek a skladu s ERP u nás obvykle trvá 2–4 týdny.
Potřebujete s tím pomoct?