Pular para o conteúdo principal

Tokens de API

Um token de API é a chave que o seu sistema usa para se identificar perante a API da Avoei. Você cria e revoga tokens no painel administrativo da agência, sem precisar falar com o suporte.

Quem pode gerar tokens​

A tela API Tokens está no menu Configurações do painel administrativo. Ela aparece para quem tem a permissão Tokens de API. Se você não a vê, peça a uma pessoa administradora da agência para conceder a permissão — veja Papéis e Permissões.

Como gerar um token​

  1. No painel administrativo, vá em Configurações > API Tokens.
  2. Clique em Criar API Token.
  3. No campo Nome, escreva o nome do sistema que vai usar o token (por exemplo, Site da agência ou Automação do WhatsApp).
  4. Clique em Criar.
  5. Na página seguinte, copie o valor exibido em Token gerado.
O token só aparece uma vez

Por segurança, a Avoei não guarda o valor do token de forma que possa ser exibido de novo. Se você perder o token, exclua-o e gere outro.

Para ver as telas e os botões com mais detalhes, consulte o guia da plataforma sobre API Tokens.

Como usar o token​

Envie o token em todas as requisições, no cabeçalho Authorization:

Authorization: Bearer SEU_TOKEN

Veja exemplos em Autenticação.

Como revogar um token​

Revogue o token quando o sistema que o usava for desativado, quando alguém que o conhecia deixar a equipe ou quando houver qualquer suspeita de vazamento.

  1. Vá em Configurações > API Tokens.
  2. Abra o token e clique em Excluir (ou use o ícone de lixeira na lista).
  3. Confirme.

A revogação vale imediatamente: a próxima requisição feita com aquele token recebe 401.

Como organizar seus tokens​

  • Um token por sistema. Assim você revoga o acesso de um sistema sem afetar os outros.
  • Um nome que ajude. Use nomes que digam para que o token serve. A lista mostra apenas o nome, nunca o valor do token.
  • Troque com cuidado. Para trocar um token sem tirar o sistema do ar, gere o novo token, atualize o sistema e só então exclua o antigo.

Segurança​

  • Guarde o token em uma variável de ambiente ou em um gerenciador de segredos, nunca no código-fonte nem em repositórios.
  • Não envie tokens por e-mail, chat ou capturas de tela.
  • Use o token apenas em servidores seus, nunca em código que roda no navegador ou no aplicativo do cliente.
  • Se um token vazar, revogue-o imediatamente e gere outro.

Mais recomendações em Boas práticas.