Интеграции
API и нестандартные интеграции
Как подключать ИИ-сотрудников к собственным CRM, сервисам и внутренним системам через API и как проектировать безопасные действия.
Не каждая компания использует только Bitrix24, amoCRM и стандартные SaaS-сервисы. Часто есть собственная CRM, ERP, отраслевой сервис или внутренний backend.
Если система предоставляет подходящий API, ее можно рассматривать для отдельной интеграции с цифровым сотрудником.
Что такое API в этом контексте
API - это программный интерфейс, через который одна система может запрашивать данные или выполнять разрешенные операции в другой.
Для цифрового сотрудника API становится инструментом.
Например:
"Получить статус заказа по ID".
или:
"Создать заявку с такими данными".
ИИ не должен самостоятельно придумывать произвольные запросы к базе. Ему предоставляется ограниченный набор поддерживаемых операций.
Какие сценарии подходят
Через API можно потенциально подключать:
- собственную CRM;
- ERP;
- систему заказов;
- склад;
- внутренний портал;
- систему записи;
- каталог;
- отраслевой сервис;
- аналитическую систему.
Главное - наличие надежного интерфейса и понятных бизнес-правил.
Чтение данных
Самый безопасный первый этап - чтение.
Например:
- получить клиента;
- найти заказ;
- проверить статус;
- получить каталог;
- прочитать разрешенный документ.
Так можно проверить интеграцию до добавления изменений.
Выполнение действий
После тестирования можно добавлять write-операции.
Например:
- создать лид;
- создать задачу;
- обновить разрешенное поле;
- назначить встречу;
- оставить комментарий.
Для каждого действия нужно определить ограничения и human approval.
Авторизация
API обычно требует механизм авторизации.
Это может быть:
- API key;
- OAuth;
- сервисный аккаунт;
- токен;
- другой механизм.
Секреты не должны попадать в пользовательские промпты, публичные документы или логи без необходимости.
Ограничение инструментов
Вместо универсального доступа лучше создавать узкие операции.
Плохо:
"Дай агенту произвольный доступ к базе".
Лучше:
get_order_status(order_id)create_lead(name, phone, source, summary)book_slot(date, time, service)Так проще контролировать поведение и тестировать ошибки.
Валидация данных
До отправки действия во внешнюю систему нужно проверять параметры.
Например:
- дата существует;
- ID имеет правильный формат;
- обязательные поля заполнены;
- цена находится в разрешенном диапазоне;
- пользователь имеет право на действие.
ИИ не должен быть единственным уровнем проверки.
Ошибки API
Интеграция должна корректно обрабатывать:
- timeout;
- недоступность сервиса;
- неверный ответ;
- отсутствие объекта;
- недостаточные права;
- rate limits;
- повторную отправку.
Особенно важно избегать дублей при повторе write-операций.
Tool calling
С точки зрения ИИ такие API-операции могут быть оформлены как инструменты.
Модель выбирает нужный инструмент, формирует параметры, после чего приложение проверяет и выполняет действие.
Подробнее: Что такое tool calling.
MCP
Для некоторых архитектур может использоваться MCP как стандартизированный способ предоставления инструментов и контекста.
Он не заменяет безопасность API и бизнес-правила.
Подробнее: Что такое MCP простыми словами.
Human approval
Для чувствительных операций полезно строить цепочку:
ИИ предлагает -> приложение валидирует -> человек подтверждает -> API выполняет -> событие логируется.
Это особенно полезно для финансовых, юридических и необратимых действий.
Когда нестандартная интеграция оправдана
Она имеет смысл, если система реально участвует в процессе и готовой интеграции нет.
Не стоит разрабатывать API-подключение только ради того, чтобы "подключить больше систем".
Сначала должна быть понятна бизнес-задача.
Что нужно подготовить разработчикам
Для оценки интеграции нужны:
- документация API;
- способ авторизации;
- тестовая среда;
- список нужных сущностей;
- операции чтения;
- операции записи;
- ограничения;
- примеры ответов;
- правила ошибок;
- требования к безопасности.