Autenticación
La API se consume con claves de acceso (API keys). Cada clave representa un usuario de integración con sus propios permisos, y se canjea por un token que viaja en cada request.
1. Genera tu API key
- Entra al panel de tu negocio y abre la pantalla API keys en la configuración.
- Crea una clave nueva con un nombre descriptivo y, si quieres, una fecha de vencimiento.
- Copia la clave en ese momento: se muestra una única vez y no puede recuperarse después.
- Asigna sus permisos editando el usuario de la clave, igual que con cualquier usuario del equipo.
2. Canjea la clave por un token
Envía tu clave a POST /api/auth/create-api-token, indicando el negocio con el header X-Tenant-Key:
curl -X POST https://tudominio.com/api/auth/create-api-token
-H "Content-Type: application/json"
-H "X-Tenant-Key: <tenantKey>"
-d '{ "apiKey": "<tu-api-key>" }'
La respuesta incluye el accessToken, un token JWT de vigencia limitada.
3. Envía el token en cada request
Incluye ambos headers en todas las llamadas:
Authorization: Bearer <accessToken>
X-Tenant-Key: <tenantKey>
4. Renueva cuando venza
Cuando el accessToken expira, la API responde HTTP 401. Vuelve a canjear tu clave con POST /api/auth/create-api-token y reintenta la llamada.
Seguridad
- Trata la clave como un secreto: nunca la expongas en un frontend ni la subas a un repositorio.
- Si una clave se filtra, revócala desde el panel y genera una nueva.