Autenticación
Cada llamada tiene que mandar una clave de API en la cabeceraAuthorization:
Crear una clave
1
Abrí API y Webhooks
Dashboard → Tu productora → API y Webhooks
2
Crear clave
Ponele un nombre que te diga para qué es (
CRM interno, Panel de Josué).3
Elegí los permisos
Marcá solo lo que la integración necesite. Ver permisos abajo.
4
Copiala en ese momento
Guardamos solo un hash de la clave, así que es la única vez que podemos mostrártela. Si la perdés, revocala y creá otra.
Para crear o revocar claves necesitás un rol con permiso para administrar la productora (por defecto, el Administrador). Mirá Roles y permisos.
Permisos
Una clave lee toda la productora: los permisos no se restringen por evento ni por vendedor. Por eso conviene crear una clave por integración y darle lo mínimo.
Si una clave llega a un endpoint para el que no tiene permiso, la respuesta es
403 insufficient_scope.
Revocar
Desde la misma pantalla, el ícono de tacho al lado de la clave. La revocación es inmediata: la llamada siguiente que use esa clave recibe401. Las demás claves siguen funcionando.
Revocá cuando:
- terminó el trabajo con un proveedor externo;
- la clave se filtró (quedó en un repo, en un chat, en una captura);
- rota el equipo que la usaba.
Buenas prácticas
Guardala como variable de entorno, nunca en el código
Guardala como variable de entorno, nunca en el código
Una clave pegada en un repositorio es una clave publicada, aunque el repo sea privado hoy.
Una clave por integración
Una clave por integración
Si una se filtra, revocás esa sola y el resto sigue andando. Además, la columna Usada te muestra cuál está viva y cuál quedó abandonada.
No la mandes por query string
No la mandes por query string
Solo se acepta la cabecera
Authorization. Las URLs quedan en logs y en historiales.
