Las API keys se crean y gestionan desde un usuario humano autenticado con el token de inicio
de sesión de la aplicación (JWT humano, ver Autenticación). Una API key
no gestiona otras API keys: los endpoints de
/v1/api-keys no aceptan autenticación por
API key.Crear una API key
Envíe unPOST /v1/api-keys autenticado como usuario. El cuerpo acepta:
201) trae el token en accessToken y los metadatos de la clave en apiKey:
Listar API keys
GET /v1/api-keys devuelve las claves de su empresa (con paginación { data, meta }). La
respuesta solo trae metadatos, nunca el token.
Revocar una API key
DELETE /v1/api-keys/:id revoca la clave de inmediato y responde 204 No Content. La operación
es idempotente: revocar una clave ya revocada no genera error. La clave debe pertenecer a su
empresa.
cURL
Scopes disponibles
Los scopes siguen el formato<subject>:<action>. Al crear una clave, conceda solo los scopes
que la integración necesita. La siguiente tabla lista el catálogo disponible en el panel, agrupado
por subject.
El panel solo ofrece los scopes de este catálogo. Si un endpoint devuelve
403 incluso con una
clave válida, confirme que la clave se creó con el scope que ese endpoint exige.Modelo de propiedad
Una API key pertenece a la empresa (el tenant), no al usuario que la creó. El usuario creador queda registrado solo para auditoría. Una consecuencia importante:Buenas prácticas de seguridad
1
Trate la clave como un secreto
La API key es un Bearer token que da acceso a todo lo que sus scopes permiten. Guárdela en una
variable de entorno o en un gestor de secretos, nunca en el código fuente ni en el control de
versiones.
2
Aplique el mínimo privilegio
Conceda solo los scopes necesarios para la integración. Evite crear claves con el catálogo
completo “por precaución”.
3
Defina una expiración
Use
expiresAt para claves de vida corta o temporales, reduciendo la ventana de exposición si
la clave se filtra.4
Revoque lo que no use
Revoque claves antiguas, de pruebas o sin uso. Como la clave sobrevive a la salida del usuario
creador, la limpieza es responsabilidad de la empresa.
Próximos pasos
Autenticación
Cómo enviar la API key en las solicitudes y entender los errores de autenticación.
Límites de uso
Cómo la API gestiona hoy los límites de solicitud.