Tokens de API
Um token de API é a chave que o seu sistema usa para se identificar perante a API da Avoei. Você cria e revoga tokens no painel administrativo da agência, sem precisar falar com o suporte.
Quem pode gerar tokens
A tela API Tokens está no menu Configurações do painel administrativo. Ela aparece para quem tem a permissão Tokens de API. Se você não a vê, peça a uma pessoa administradora da agência para conceder a permissão — veja Papéis e Permissões.
Como gerar um token
- No painel administrativo, vá em Configurações > API Tokens.
- Clique em Criar API Token.
- No campo Nome, escreva o nome do sistema que vai usar o token (por exemplo,
Site da agênciaouAutomação do WhatsApp). - Clique em Criar.
- Na página seguinte, copie o valor exibido em Token gerado.
Por segurança, a Avoei não guarda o valor do token de forma que possa ser exibido de novo. Se você perder o token, exclua-o e gere outro.
Para ver as telas e os botões com mais detalhes, consulte o guia da plataforma sobre API Tokens.
Como usar o token
Envie o token em todas as requisições, no cabeçalho Authorization:
Authorization: Bearer SEU_TOKEN
Veja exemplos em Autenticação.
Como revogar um token
Revogue o token quando o sistema que o usava for desativado, quando alguém que o conhecia deixar a equipe ou quando houver qualquer suspeita de vazamento.
- Vá em Configurações > API Tokens.
- Abra o token e clique em Excluir (ou use o ícone de lixeira na lista).
- Confirme.
A revogação vale imediatamente: a próxima requisição feita com aquele token recebe 401.
Como organizar seus tokens
- Um token por sistema. Assim você revoga o acesso de um sistema sem afetar os outros.
- Um nome que ajude. Use nomes que digam para que o token serve. A lista mostra apenas o nome, nunca o valor do token.
- Troque com cuidado. Para trocar um token sem tirar o sistema do ar, gere o novo token, atualize o sistema e só então exclua o antigo.
Segurança
- Guarde o token em uma variável de ambiente ou em um gerenciador de segredos, nunca no código-fonte nem em repositórios.
- Não envie tokens por e-mail, chat ou capturas de tela.
- Use o token apenas em servidores seus, nunca em código que roda no navegador ou no aplicativo do cliente.
- Se um token vazar, revogue-o imediatamente e gere outro.
Mais recomendações em Boas práticas.