Skip to main content

Chaves de API

  • As chaves pertencem à sua organização, não a uma pessoa. Continuam funcionando se o colega que as criou sair da equipe.
  • O segredo começa com oak_ e é exibido uma única vez na criação. A Ciarem guarda apenas um hash: ninguém, nem mesmo a Ciarem, consegue recuperar um segredo perdido.
  • Envie-o como token bearer em cada solicitação:

Requisito de plano

A API faz parte do plano Scale, e está aberta durante o teste gratuito para que você construa e teste sua integração antes de pagar. Uma chave em teste recebe toda a API com um orçamento menor — veja os limites de uso. GET /v1/me diz em qual você está: "trial": true enquanto o teste dura. Quando uma chave é recusada com 403, o detail diz o que resolve:

Revogação

Revogue uma chave a qualquer momento em Configurações → Chaves de API. A revogação é imediata: a próxima solicitação com aquele segredo falha com 401. Administradores podem criar quantas chaves precisarem — uma por integração é um bom hábito, e a data de último uso de cada chave ajuda a identificar as que você pode aposentar.

Boas práticas

  • Guarde os segredos no seu gerenciador de segredos ou em variáveis de ambiente — nunca no código nem em aplicações do lado do cliente.
  • A API é de servidor para servidor: não a chame de um navegador ou app móvel onde a chave ficaria exposta.
  • Faça a rotação criando uma chave nova, migrando sua integração e revogando a antiga em seguida.