Autenticación
La API se consume con claves de acceso (API keys). Cada clave representa un usuario de integración con sus propios permisos, y se canjea por un token que viaja en cada request. Tanto la clave como la del negocio se obtienen en la misma pantalla del panel.
Dónde están tus credenciales
Entra al panel de tu negocio, ve al modulo de administración y abre el menú API keys en la sección de administración. Ahí encuentras las dos cosas que necesitas:
- La clave del negocio (
tenantKey), visible arriba con un botón para copiarla. - El botón Crear para generar una nueva API key.
1. Genera tu API key
- Presiona Crear.
- Ponle un nombre descriptivo, por ejemplo "Integración contabilidad".
- Si quieres, define un vencimiento. Si lo dejas vacío, la clave no vence hasta que la revoques.
- Presiona Crear. La clave se muestra una única vez: cópiala en ese momento, porque por seguridad no se guarda ni se puede volver a ver.
- Configura sus accesos (rol, permisos, cajas, menús) editando el usuario de la clave, igual que con cualquier usuario del equipo.
2. Copia la clave del negocio
En la misma pantalla, arriba, está tu clave del negocio (tenantKey). Es fija para tu cuenta y la usas en cada llamada. Cópiala con el botón que está a su lado.
3. Canjea la clave por un token
Envía tu API key a POST /api/auth/create-api-token, indicando el negocio con el header X-Tenant-Key:
curl -X POST https://restofy.pro/api/auth/create-api-token \
-H "Content-Type: application/json" \
-H "X-Tenant-Key: <tenantKey>" \
-d '{ "apiKey": "<tu-api-key>" }'
La respuesta incluye el accessToken, un token JWT de vigencia limitada.
4. Envía el token en cada request
Incluye ambos headers en todas las llamadas:
Authorization: Bearer <accessToken>
X-Tenant-Key: <tenantKey>
5. Renueva cuando venza
Cuando el accessToken expira, la API responde HTTP 401. Vuelve a canjear tu clave con POST /api/auth/create-api-token y reintenta la llamada.
Seguridad
- Trata la clave como un secreto: nunca la expongas en un frontend ni la subas a un repositorio.
- Si una clave se filtra, revócala desde el panel y genera una nueva. Deja de funcionar al instante.