Skip to main content
Uma API Key é o token que sua integração usa para autenticar na API da Nuvia. Para saber como enviar a chave nas requisições, veja Autenticação. Esta página cobre o ciclo de vida da chave: criar, listar, revogar e escolher escopos.
As API Keys são criadas e gerenciadas por um usuário humano autenticado com o token de login do aplicativo (JWT humano — veja Autenticação). Uma API Key não gerencia outras API Keys: os endpoints de /v1/api-keys não aceitam autenticação por API Key.

Criar uma API Key

Envie um POST /v1/api-keys autenticado como usuário. O corpo aceita:
A resposta (201) traz o token em accessToken e os metadados da chave em apiKey:
O valor completo do token aparece uma única vez, no campo accessToken da resposta de criação. A Nuvia não armazena o token e não há como recuperá-lo depois — só ficam guardados metadados e uma prévia (keyPreview, os últimos 4 caracteres). Copie e guarde o token com segurança nesse momento. Se você perder o token, revogue a chave e crie uma nova.

Listar API Keys

GET /v1/api-keys retorna as chaves da sua empresa (com paginação { data, meta }). A resposta traz apenas metadados — nunca o token.

Revogar uma API Key

DELETE /v1/api-keys/:id revoga a chave imediatamente e responde 204 No Content. A operação é idempotente — revogar uma chave já revogada não causa erro. A chave precisa pertencer à sua empresa.
cURL
Uma vez revogada, a chave para de autenticar em qualquer requisição.

Escopos disponíveis

Escopos seguem o formato <subject>:<action>. Ao criar uma chave, conceda apenas os escopos de que a integração precisa. A tabela abaixo lista o catálogo disponível no painel, agrupado por subject.
O painel só oferece os escopos deste catálogo. Se um endpoint retornar 403 mesmo com uma chave válida, confirme que a chave foi criada com o escopo exigido por aquele endpoint.

Modelo de posse

Uma API Key pertence à empresa (o tenant), não ao usuário que a criou. O usuário criador é registrado apenas para auditoria. Uma consequência importante:
A chave não é revogada automaticamente quando o usuário que a criou é desativado ou removido da empresa — ela continua válida. Para encerrar o acesso de uma chave, revogue-a explicitamente com DELETE /v1/api-keys/:id.

Boas práticas de segurança

1

Trate a chave como um segredo

A API Key é um Bearer token que dá acesso a tudo o que os seus escopos permitem. Guarde-a em variável de ambiente ou cofre de segredos — nunca no código-fonte nem no controle de versão.
2

Aplique o menor privilégio

Conceda somente os escopos necessários para a integração. Evite criar chaves com o catálogo inteiro “por precaução”.
3

Defina uma expiração

Use expiresAt para chaves de vida curta ou temporárias, reduzindo a janela de exposição caso a chave vaze.
4

Revogue o que não usa

Revogue chaves antigas, de testes ou não utilizadas. Como a chave sobrevive à saída do usuário criador, a limpeza é responsabilidade da empresa.

Próximos passos

Autenticação

Como enviar a API Key nas requisições e entender os erros de auth.

Rate limits

Como a API trata limites de requisição hoje.