As API Keys são criadas e gerenciadas por um usuário humano autenticado com o token de login
do aplicativo (JWT humano — veja Autenticação). Uma API Key não gerencia
outras API Keys: os endpoints de
/v1/api-keys não aceitam autenticação por API Key.Criar uma API Key
Envie umPOST /v1/api-keys autenticado como usuário. O corpo aceita:
201) traz o token em accessToken e os metadados da chave em apiKey:
Listar API Keys
GET /v1/api-keys retorna as chaves da sua empresa (com paginação { data, meta }). A resposta
traz apenas metadados — nunca o token.
Revogar uma API Key
DELETE /v1/api-keys/:id revoga a chave imediatamente e responde 204 No Content. A operação é
idempotente — revogar uma chave já revogada não causa erro. A chave precisa pertencer à sua
empresa.
cURL
Escopos disponíveis
Escopos seguem o formato<subject>:<action>. Ao criar uma chave, conceda apenas os escopos de
que a integração precisa. A tabela abaixo lista o catálogo disponível no painel, agrupado por
subject.
O painel só oferece os escopos deste catálogo. Se um endpoint retornar
403 mesmo com uma chave
válida, confirme que a chave foi criada com o escopo exigido por aquele endpoint.Modelo de posse
Uma API Key pertence à empresa (o tenant), não ao usuário que a criou. O usuário criador é registrado apenas para auditoria. Uma consequência importante:Boas práticas de segurança
1
Trate a chave como um segredo
A API Key é um Bearer token que dá acesso a tudo o que os seus escopos permitem. Guarde-a em
variável de ambiente ou cofre de segredos — nunca no código-fonte nem no controle de versão.
2
Aplique o menor privilégio
Conceda somente os escopos necessários para a integração. Evite criar chaves com o catálogo
inteiro “por precaução”.
3
Defina uma expiração
Use
expiresAt para chaves de vida curta ou temporárias, reduzindo a janela de exposição caso
a chave vaze.4
Revogue o que não usa
Revogue chaves antigas, de testes ou não utilizadas. Como a chave sobrevive à saída do usuário
criador, a limpeza é responsabilidade da empresa.
Próximos passos
Autenticação
Como enviar a API Key nas requisições e entender os erros de auth.
Rate limits
Como a API trata limites de requisição hoje.