Authorization como bearer token.
Formato da chave
Como enviar
Erros de autenticação retornam
401 com código INVALID_API_KEY; chaves válidas sem o escopo necessário retornam 403 com INSUFFICIENT_SCOPE. Veja Erros.Ambientes
O ambiente é derivado da chave, não de um parâmetro da requisição:
Uma chave
test nunca funciona em produção e vice-versa: o servidor rejeita a chave se o ambiente dela não corresponde ao ambiente que está atendendo a requisição.
Escopos
Cada chave possui um conjunto de escopos que limita o que ela pode fazer. Aplique o princípio do menor privilégio: uma chave de Integração que só consulta pedidos não precisa depayouts:write.
Rotação e revogação
- Rotação (
POST /v1/iam/api-keys/{id}/rotate): cria um token substituto com os mesmos escopos e revoga o anterior após um período de carência configurável (gracePeriodSeconds). Use em rotação periódica e em suspeita de vazamento. - Revogação (
DELETE /v1/iam/api-keys/{id}): a chave morre imediatamente — todas as chamadas seguintes retornam401.
Boas práticas
- Nunca exponha a chave no client — a chave de API é um segredo de servidor. A página de checkout do comprador não precisa dela (ele usa o link público ou tokens de sessão efêmeros).
- Uma chave por integração — separe chaves por serviço (ERP, e-commerce, job de conciliação) para poder revogar cada uma independentemente e auditar o uso.
- Rote periodicamente — por exemplo a cada 90 dias.
- Menor privilégio — combine escopos mínimos com o ambiente correto (
testenquanto desenvolve).