Autenticação da API (sessão vs. chave de API)
A API autoriza chamadas de duas formas.
- Cookie de sessão — quando tem sessão iniciada na aplicação, essa mesma sessão autentica as chamadas à API a partir do seu navegador. Os endpoints com âmbito de organização também exigem uma função (role) de membro.
- Chave de API — para utilização programática, servidor a servidor. Uma chave está associada a uma organização e função específicas; deve ser transmitida como bearer token. O acesso programático à API é uma funcionalidade Business+.
Os endpoints públicos (como o health check e o centro de ajuda) não requerem qualquer autenticação. Os endpoints com âmbito de organização devolvem 401 quando não autenticados e 402 quando o seu plano não inclui a funcionalidade. Não existe um nome de utilizador/palavra-passe separado para a API — as chaves (ou a sua sessão) são a credencial. Trate as chaves de API como palavras-passe: guarde-as num gestor de segredos, atribua-lhes a função mínima necessária e substitua-as se forem expostas.
Isto foi útil?