/v1) é autenticada com uma chave de API enviada no header Authorization, no formato Bearer:
Formato da chave
A chave é gerada com um gerador criptográfico e exibida uma única vez, no momento da criação. A Routa guarda apenas um hash dela, então não é possível recuperá-la depois. Se perder a chave, crie outra e revogue a antiga.
O que você pode fazer com suas chaves
- Criar uma ou mais chaves por projeto, cada uma com os escopos mínimos de que a integração precisa.
- Definir uma data de expiração e uma lista de IPs permitidos para a chave.
- Rotacionar uma chave sem downtime: a nova chave é criada e a antiga continua válida até você revogá-la.
- Revogar uma chave comprometida. A revogação vale em cerca de um segundo.
- Ver a data do último uso de cada chave e identificar as que estão paradas.
A criação, a rotação e a revogação de chaves são ações do painel (Configurações → Chaves de API), autenticadas por sessão de usuário. Elas não usam chave de API.
Escopos
Cada chave carrega um conjunto fechado de escopos. Uma chave nova nasce com o mínimo que você solicitou, nunca com acesso total. Se a rota exige um escopo que a chave não tem, a API responde403 com o código insufficient_scope.
Escopo exigido por rota
A página de cada endpoint na Referência da API mostra o escopo necessário.
Verifique uma chave
GET /v1/whoami não tem efeitos colaterais. Ele retorna a organização, o projeto, o id da chave e os escopos que ela possui.
Resposta
Troubleshooting
403 insufficient_scope: escopo ausente
403 insufficient_scope: escopo ausente
A chave é válida, mas não tem o escopo que a rota exige. A mensagem de erro informa qual. Os escopos de uma chave não mudam depois de criada: crie uma nova chave com o escopo necessário, troque na sua integração e revogue a antiga.
Recebo 404 para um recurso que existe
Recebo 404 para um recurso que existe
Um recurso de outro projeto responde
404, nunca 403, para não revelar que ele existe. Confirme com GET /v1/whoami que a chave pertence ao projeto certo.Chave live ou test: qual estou usando?
Chave live ou test: qual estou usando?
Olhe o prefixo.
rt_live_ é produção e rt_test_ é teste. Veja Ambientes.Boas práticas de segurança
Proteja suas chaves
- Leia a chave de uma variável de ambiente ou de um gerenciador de segredos.
- Nunca publique a chave em repositórios, front-ends, apps móveis ou logs.
- Use uma chave por integração, com os escopos mínimos.
- Rotacione chaves periodicamente e revogue na hora qualquer chave exposta.