Autenticación de la API (sesión frente a clave de API)
La API autoriza las llamadas de dos maneras.
- Cookie de sesión — cuando ha iniciado sesión en la aplicación, esa misma sesión autentica las llamadas a la API desde su navegador. Los endpoints con alcance de organización también requieren un rol de miembro.
- Clave de API — para uso programático, de servidor a servidor. Una clave está vinculada a una organización y un rol específicos; se pasa como token de portador (bearer token). El acceso programático a la API es una capacidad de Business+.
Los endpoints públicos (como el control de estado y el centro de ayuda) no requieren ninguna autenticación. Los endpoints con alcance de organización devuelven 401 cuando no hay autenticación y 402 cuando su plan no incluye la capacidad. No existe un usuario/contraseña independiente para la API: las claves (o su sesión) son la credencial. Trate las claves de API como contraseñas: guárdelas en un gestor de secretos, asígneles el rol mínimo necesario para que funcionen y rótelas si quedan expuestas.
¿Le resultó útil?