Autenticação
Toda requisição autenticada envia a credencial no header api_access_token.
Não há OAuth nem Bearer: é o valor da chave, cru.
curl --request GET \
--url 'https://app.azchat.digital/api/v1/accounts/1/conversations' \
--header 'api_access_token: SUA_CHAVE_AQUI'
As três credenciais
O tipo de credencial determina quais endpoints você alcança. A Referência indica, em cada endpoint, qual delas é aceita.
userApiKey — chave de usuário
A mais comum: cobre praticamente toda a API da aplicação (/api/v1/accounts/…
e /api/v2/accounts/…). O acesso segue as permissões do usuário dono da chave —
uma chave criada por um agente enxerga o que aquele agente enxerga.
Onde obter: Configurações → API → Criar nova chave.
agentBotApiKey — token de bot
Para integrações que respondem como um bot de atendimento. Alcança apenas os endpoints de bot. Fornecido por um administrador do sistema ao criar o bot.
platformAppApiKey — token de platform app
Para provisionar a instalação de fora: criar contas, usuários, papéis e bots
(/platform/api/v1/…). É a credencial mais poderosa — ela opera acima das
contas, não dentro de uma. Obtida pelo administrador do sistema ao criar um
platform app.
A API do Cliente não usa chave
Os endpoints em /public/api/v1/… são feitos para rodar no navegador do
contato (é o que o widget usa). Eles se identificam pelo token público da caixa
de entrada e pelo identificador do contato, e por isso não levam
api_access_token. Nunca coloque uma chave de usuário em código client-side.
Escopos ainda não são aplicados
Ao criar uma chave, a tela oferece escopos (Conversas, Contatos, Relatórios…). Eles são guardados e exibidos, mas não verificados pelo servidor: na prática toda chave tem acesso total à conta.
Isso significa que:
- marcar escopos não reduz o risco de uma chave vazada;
- não distribua uma chave para terceiros contando com a limitação;
- se você precisa de acesso restrito hoje, crie a chave com um usuário cujas permissões já sejam limitadas — é a permissão do usuário que vale.
Cuidados com a chave
- A chave é exibida uma única vez, na criação. Guarde num cofre de segredos.
- Não versione a chave e não a exponha em front-end.
- Suspeitou de vazamento? Exclua a chave em Configurações → API. A exclusão tem efeito imediato.
- Prefira uma chave por integração: assim dá para revogar uma sem derrubar as outras.