Slovník pojmů
Postman
Postman pomáhá připravit, odeslat a opakovaně ověřovat API požadavky. Není to samotné API, autoritativní specifikace každého rozhraní ani náhrada serverové validace.
Stručná definice
API klient rozšířený o kolekce, skripty a spolupráci.
API je rozhraní nabízené běžící aplikací, zatímco Postman je klient a pracovní prostředí, ve kterém vývojář nastaví metodu, URL, hlavičky, autorizaci a případné tělo požadavku, odešle jej a zkontroluje odpověď.
Postman není jen desktopová aplikace: nabízí také webovou aplikaci, rozšíření pro VS Code a Postman CLI; webová varianta může pro některé požadavky a lokální síť potřebovat vhodného Postman Agenta a dostupnost funkcí závisí na použité variantě a plánu.
Jaký problém řeší
Z požadavku dělá opakovatelné a sdílené pracovní zadání.
Jednorázový request lze poslat i příkazem curl. Postman dává smysl, když je potřeba požadavky pohodlně skládat, seskupovat, předávat mezi prostředími a znovu spouštět s kontrolami odpovědí.
- ruční průzkum endpointu při vývoji PHP backendu nebo integraci služby třetí strany
- uložení autentizace, produktů a objednávek do čitelného pořadí requestů
- přepnutí stejné kolekce mezi lokálním, testovacím a jiným povoleným prostředím
- ověření statusu, hlaviček a vybraných polí odpovědi pomocí post-response skriptů
- spouštění vybraných kolekcí v CI/CD přes Postman CLI a publikování srozumitelné API dokumentace
Praktický příklad
Kolekce pro objednávkový tok e-shopu
Kolekce obsahuje složku se čtyřmi requesty: 1. autentizace, 2. načtení produktu, 3. vytvoření objednávky a 4. načtení jejího detailu. URL začínají proměnnou baseUrl. Přihlašovací údaje nebo produkční token nejsou součástí kolekce: ruční lokální běh může použít Local Vault, zatímco CLI či cloudový běh podle dostupného plánu Shared Vault, schválený externí secret manager nebo token bezpečně vložený z chráněného secretu CI.
Autorizaci lze nastavit na úrovni složky nebo kolekce a v requestech ji zdědit. Po vytvoření objednávky krátký post-response skript ověří odpověď a uloží pouze nové ID do proměnné orderId. Poslední request pak volá GET {{baseUrl}}/orders/{{orderId}}. Pro automatický běh patří tento scénář do izolovaného testovacího prostředí, ne bez rozmyslu nad produkčními zákazníky.
JavaScript / Post-response script
pm.test('Objednávka byla vytvořena', () => {
pm.response.to.have.status(201);
const order = pm.response.json();
pm.expect(order.id).to.be.a('string').and.not.empty;
pm.environment.set('orderId', order.id);
});
Jak funguje
Request → odpověď → kontrola → předání hodnoty dalšímu kroku.
Postman uchovává konfiguraci požadavku odděleně od hodnot, které se mění podle prostředí nebo běhu.
- Sestavení requestu Vývojář zvolí HTTP metodu, URL, query parametry, hlavičky, body a způsob autorizace podle kontraktu API.
- Dosazení proměnných Postman vyhodnotí proměnné podle jejich scope. Environment může přepnout baseUrl; citlivá data od kolekce oddělí Local Vault pro ruční lokální běh nebo podle možností Shared Vault či bezpečně vložený CI secret pro automatizaci.
- Odeslání a odpověď Vybraný agent odešle požadavek na server. Postman zobrazí status, hlavičky, tělo, cookies a dobu odezvy; úspěšný status sám neprokazuje správnost obchodního výsledku.
- Post-response skript JavaScript přes objekt pm ověří očekávané vlastnosti odpovědi a může uložit hodnotu, například ID objednávky, pro další request.
- Opakované spuštění Collection Runner nebo Postman CLI spustí kolekci či složku ve stanoveném pořadí a vrátí výsledek kontrol ručně nebo v CI.
Hlavní části a koncepty
Requesty, kolekce a hodnoty mají odlišnou odpovědnost.
Dobře uspořádaný workspace dovolí pochopit účel requestu bez kopírování credentials a adres mezi jednotlivými kroky.
HTTP request
Metoda určuje zamýšlenou operaci, URL cíl, hlavičky metadata a body přenášená data. Postman nabízí editory pro JSON, formuláře i soubory, ale správný formát vždy určuje API.
Collections a folders
Collection je přenositelná struktura requestů, příkladů, proměnných a skriptů. Folders rozdělují větší tok podle funkcí nebo scénářů a mohou sdílet autorizaci či skripty s potomky.
Environments a variables
Environment sdružuje hodnoty pro určité prostředí. Vedle environment scope existují užší i širší scope; při shodném názvu rozhoduje precedence, proto má být vlastnictví proměnné zřejmé.
Autentizace a autorizace
Autentizace může používat například API key, Bearer token, Basic Auth nebo OAuth 2.0. Postman připraví příslušnou část requestu, ale autorizaci akce musí vždy vynutit server.
Scripts a tests
Pre-request skript připraví běh, post-response skript kontroluje výsledek. Test může ověřit status, hlavičku nebo konkrétní JSON pole a předat výstup dalšímu kroku.
Workspaces a dokumentace
Workspace organizuje kolekce, environments, specifikace, mocky a další prvky pro tým. Postman umí z kolekce zobrazit či publikovat dokumentaci; před zveřejněním je nutné zkontrolovat příklady a sdílené hodnoty.
Výhody, omezení a časté chyby
Rychlá zpětná vazba pomáhá, pokud zůstane zachovaný kontrakt a bezpečnost.
Konkrétní přínosy
- přehledné sestavení requestu bez ručního skládání dlouhého příkazu
- opakovatelný scénář s proměnnými a kontrolami odpovědí
- sdílení popsaných requestů a příkladů v týmovém workspace
- spuštění stejné kolekce ručně i automatizovaně přes CLI
- import specifikace OpenAPI jako výchozí bod pro průzkum a testy
Omezení a časté chyby
- uložit produkční credentials přímo do sdílené collection, environmentu, příkladu nebo publikované dokumentace
- považovat ručně úspěšný request za důkaz, že všechny chybové a souběžné scénáře fungují
- spoléhat na několik Postman testů jako na automatickou náhradu celé integrační testovací vrstvy backendu
- nechat baseUrl, token nebo orderId ve špatném scope a omylem je použít proti jinému prostředí
- publikovat kolekci bez kontroly vzorových odpovědí a citlivých hlaviček
Praktické použití a porovnání
Postman doplňuje kontrakt i backendové testy, nenahrazuje je.
REST API je jeden styl návrhu rozhraní nad HTTP. Postman proti němu může posílat requesty, ale podporuje i další typy rozhraní a sám žádný RESTový návrh nevynutí. Chybně zvolenou metodu, nestabilní URL nebo nekonzistentní odpovědi může pouze odhalit, ne architektonicky opravit.
OpenAPI je standardizovaný, strojově čitelný popis HTTP API. Postman Collection je naopak sada spustitelných requestů, příkladů a workflow. Postman umí OpenAPI importovat, vygenerovat z něj propojenou kolekci a tuto dvojici následně synchronizovat; libovolná Collection tím automaticky propojená není a oba artefakty se nestávají totéž. Tým musí určit autoritativní zdroj kontraktu a hlídat jeho aktuálnost.
Postman test je užitečný pro kontrolu pozorovatelné odpovědi a návaznosti několika requestů. Backendové integrační testy mohou navíc připravovat stav přímo a izolovaně ověřovat databázi, frontu či transakce. Rozumná kombinace závisí na riziku: Postman pro spotřebitelský pohled na API, testovací sada aplikace pro její vnitřní garance.
Mock server může podle uložených příkladů vracet předem připravené odpovědi, když skutečný backend ještě není dostupný. Je vhodný pro krátkodobé oddělení práce klienta a serveru, nikoli jako důkaz skutečné validace, oprávnění, výkonu nebo chování databáze.
Kontrola implementace
Kolekce má být bezpečná, čitelná a opakovatelná.
Před sdílením nebo automatizací je potřeba ověřit, odkud hodnoty přicházejí, kam requesty míří a co test skutečně dokazuje.
- pojmenovat requesty podle operace a scénáře a seskupit je do krátkých, srozumitelných folders
- používat baseUrl a prostředí explicitně, aby testovací běh omylem necílil na produkci
- pro lokální ruční běh používat Local Vault; pro CLI nebo cloud podle možností Shared Vault, externí secret manager či chráněný CI secret, nikdy sdílenou kolekci
- ověřovat nejen 2xx, ale také strukturu odpovědi a očekávané bezpečné chybové scénáře
- verzovat export nebo Git-connected zdroj tam, kde kolekce tvoří součást automatizované kontroly
- udržovat dokumentaci a kolekci v souladu s autoritativním kontraktem API
Časté otázky
Postman bez častých záměn
Je Postman API?
Ne. Postman je klient a platforma pro práci s API. Samotné API poskytuje server nebo jiná cílová služba.
Nahrazuje Postman Collection specifikaci OpenAPI?
Ne. Kolekce popisuje spustitelné requesty a workflow, OpenAPI standardizovaný kontrakt HTTP rozhraní. Lze je generovat či synchronizovat, ale tým musí určit autoritativní zdroj.
Kam patří produkční token?
Ne přímo do sdílené kolekce. Ruční lokální běh může použít Local Vault; CLI nebo cloudový běh podle dostupnosti Shared Vault, externí secret manager či chráněný CI secret s omezeným přístupem a rotací.
Nahradí Postman testy integrační testy backendu?
Ne automaticky. Dobře ověří HTTP chování a uživatelský tok, ale nepokrývají samy všechny transakce, souběh, fronty, databázové změny ani serverové bezpečnostní hranice.
Funguje Postman pouze jako desktopová aplikace?
Ne. K dispozici je také webová aplikace, rozšíření pro VS Code a Postman CLI. Některé webové scénáře potřebují Postman Agenta a dostupnost funkcí se mezi variantami liší.
Osobní zkušenost
API request posuzuji jako součást celého integračního toku.
U e-shopů a backendových integrací propojuji kontrakt, autentizaci, chybové stavy, automatické kontroly a bezpečnou práci s citlivými údaji.