Pular para o conteúdo principal

Autenticação

Toda requisição autenticada envia a credencial no header api_access_token. Não há OAuth nem Bearer: é o valor da chave, cru.

curl --request GET \
--url 'https://app.azchat.digital/api/v1/accounts/1/conversations' \
--header 'api_access_token: SUA_CHAVE_AQUI'

As três credenciais​

O tipo de credencial determina quais endpoints você alcança. A Referência indica, em cada endpoint, qual delas é aceita.

userApiKey — chave de usuário​

A mais comum: cobre praticamente toda a API da aplicação (/api/v1/accounts/… e /api/v2/accounts/…). O acesso segue as permissões do usuário dono da chave — uma chave criada por um agente enxerga o que aquele agente enxerga.

Onde obter: Configurações → API → Criar nova chave.

agentBotApiKey — token de bot​

Para integrações que respondem como um bot de atendimento. Alcança apenas os endpoints de bot. Fornecido por um administrador do sistema ao criar o bot.

platformAppApiKey — token de platform app​

Para provisionar a instalação de fora: criar contas, usuários, papéis e bots (/platform/api/v1/…). É a credencial mais poderosa — ela opera acima das contas, não dentro de uma. Obtida pelo administrador do sistema ao criar um platform app.

A API do Cliente não usa chave​

Os endpoints em /public/api/v1/… são feitos para rodar no navegador do contato (é o que o widget usa). Eles se identificam pelo token público da caixa de entrada e pelo identificador do contato, e por isso não levam api_access_token. Nunca coloque uma chave de usuário em código client-side.

Escopos ainda não são aplicados​

Ao criar uma chave, a tela oferece escopos (Conversas, Contatos, Relatórios…). Eles são guardados e exibidos, mas não verificados pelo servidor: na prática toda chave tem acesso total à conta.

Isso significa que:

  • marcar escopos não reduz o risco de uma chave vazada;
  • não distribua uma chave para terceiros contando com a limitação;
  • se você precisa de acesso restrito hoje, crie a chave com um usuário cujas permissões já sejam limitadas — é a permissão do usuário que vale.

Cuidados com a chave​

  • A chave é exibida uma única vez, na criação. Guarde num cofre de segredos.
  • Não versione a chave e não a exponha em front-end.
  • Suspeitou de vazamento? Exclua a chave em Configurações → API. A exclusão tem efeito imediato.
  • Prefira uma chave por integração: assim dá para revogar uma sem derrubar as outras.