Autenticación
Crear una API key, mandarla, y qué alcanza.
Cada request lleva una API key de organización. No hay flujo de OAuth ni login de usuario: la key es la credencial.
Sacar una key
Abrí Desarrolladores
En el panel, Desarrolladores — está en el menú de la izquierda, arriba de Configuración. Es sólo para Dueño y Administrador.
Creá la key
Poné un nombre que diga dónde va a correr ("Sitio web", "Sync del backoffice"). Ese nombre es lo que después te deja revocar exactamente la que corresponde.
Elegí un vencimiento
Sin vencimiento, o 30, 90, 180 días o un año. Una key que vence es la versión barata de la rotación: poné una fecha si la integración es algo que vas a estar para renovar.
Copiala ahora
La key se muestra una sola vez. Guardamos un hash, no la key, así que si la perdés no hay nada que recuperar — creás una nueva y revocás la vieja.
Una API key es una credencial completa sobre los datos de tu organización. Guardala en un servidor, en una variable de entorno o en un gestor de secretos. Nunca en código de front-end, en un repositorio ni en un navegador: todo lo que le llega a un visitante le llega con la key adentro.
Cómo se manda
Funcionan dos headers, y son equivalentes. Elegí uno.
Si falta o no es válida, sale un 401:
{ "error": { "code": "API_KEY_MISSING", "message": "The API key is missing or not valid." } }Qué alcanza una key
Una organización, entera. La key queda atada a la organización donde se creó, y ningún request nombra una organización: todo lo que leas y todo lo que escribas se queda adentro de esa. Si operás varias, creá una key por organización.
Hoy no hay alcances por key ni key de sólo lectura. Toda key puede hacer todo lo que la API puede hacer, que hoy es: leer la operación, y escribir clientes y productos del catálogo.
Una key no es una persona. No lleva rol y no la afectan las políticas de la agencia: ésas limitan lo que ve un integrante en el panel, y una key no es un integrante. Lo que una key lee es la organización completa.
Revocar
Desde la misma pantalla de Desarrolladores. Revocar tiene efecto inmediato, y es lo que hay que hacer ante cualquier sospecha de que una key se expuso: no hay ventana de rotación que esperar y no se rompe nada más, porque las keys son independientes entre sí.
Por eso también importa el nombre: con una key por integración revocás la que se filtró en vez de bajar todo junto.
Mirar cómo se usa
Desarrolladores → Actividad muestra los requests que hacen tus keys: qué endpoints, con qué status volvieron y cuánto tardaron. Es la forma más rápida de distinguir "mi integración está rota" de "mi integración no está llamando".