Pular para o conteúdo principal

Autenticação OAuth 2.0

A API V2 usa o fluxo Client Credentials. Cada integração recebe um client_id e um client_secret próprios para o ambiente em que será executada. Credenciais de sandbox não autenticam em produção.

Emitir um token

Envie as credenciais como formulário para POST /v2/oauth/token:

curl --request POST "$API_BASE_URL/v2/oauth/token" \
--header "Content-Type: application/x-www-form-urlencoded" \
--data-urlencode "grant_type=client_credentials" \
--data-urlencode "client_id=$CLIENT_ID" \
--data-urlencode "client_secret=$CLIENT_SECRET"

A resposta inclui access_token, token_type e expires_in. Não registre o token ou o segredo em logs.

Usar o token

curl "$API_BASE_URL/api/v2/companies" \
--header "Authorization: Bearer $ACCESS_TOKEN" \
--header "Accept: application/json"

No explorador da referência, use Authorize e informe apenas o token. O portal não incorpora credenciais ao build.

Revogar um token

Use POST /v2/oauth/revoke quando uma sessão de integração precisar ser encerrada antes da expiração. Em caso de exposição do client_secret, solicite também a rotação das credenciais.

Erros comuns

StatusSignificadoPróxima ação
400Grant ou formulário inválidoRevise grant_type e encoding
401Credencial ou token inválidoConfira ambiente, segredo e expiração
403Escopo insuficienteSolicite o acesso necessário à operação
429Limite de chamadas atingidoRespeite Retry-After e aplique backoff