Claves API
Crear claves de acceso por HTTP para tus integraciones, con permisos por sección, copiar la Base URL y la cabecera de autenticación y comprobar la conexión con whoami.
Una clave API es una contraseña para programas: quien la tenga lee y escribe en las secciones que le des. Las usan la API REST, el SDK .NET y las conexiones con n8n, Make y Zapier.
Antes de empezar
- Ser Administrador de la empresa. Las claves las emite quien administra los datos, no quien programa.
- Saber qué secciones va a usar la integración. Crea una clave por cada integración: así retiras una sin afectar a las demás.
Crear una clave
Abre Claves API
En Administración → Claves API, la tarjeta Claves API lista las que existen. Pulsa el botón de añadir del listado.
Rellena la ficha
Ponle el nombre del sistema que la va a usar y elige el empleado a cuyo nombre quedan sus escrituras. Después, acota sus permisos por sección. Marca Compatible WebHook si la clave va a llamar a la Base URL de Cómo conectar. También para recibir los avisos de los webhooks salientes o para el playground de la app Desarrollo. La clave se genera al guardar.
Copia lo que necesita el programador
La tarjeta Cómo conectar muestra la Base URL de tu empresa, la cabecera de Autenticación y el Content-Type (application/json). La cabecera lleva un token, no la clave, y no tienes que componerlo: la pantalla lo da hecho. Muestra el de la primera clave con Compatible WebHook, secreto y empleado por defecto, con la mitad oculta; el botón de copiar pone la cabecera completa en el portapapeles. Guárdala en un gestor de secretos, nunca en el código de una web. Si ninguna clave cumple las tres condiciones, no hay token que copiar y el comando lleva TU_TOKEN.
Comprueba la conexión
Pulsa Copiar el comando y pégalo en una terminal. Llama a whoami, que dice con qué usuario entra la clave y solo contesta si el token funciona.
Si responde 401
Una clave sin Compatible WebHook recibe 401 aunque sea válida: marca la casilla en su ficha. Crear una clave, cambiar sus permisos o retirarla tarda hasta 120 segundos en aplicarse; si acabas de hacerlo, espera y vuelve a probar.
Cómo se usa
Cada petición lleva el token de la clave en la cabecera, tal como lo copias de Cómo conectar:
Authorization: Bearer <token>La clave lee y escribe en las secciones que le has permitido, y las escrituras quedan a nombre de su empleado por defecto. La app Desarrollo tiene un playground para probarla sin escribir código: Webhooks Entrantes.
Retirar una clave
Elimínala de la lista. Las peticiones con esa clave reciben 401 en cuanto el cambio se aplica; las demás claves siguen funcionando.
Buenas prácticas
| Práctica | Por qué |
|---|---|
| Una clave por integración | Retiras una sin afectar a las demás. |
| Solo las secciones que usa el flujo | Si la clave se filtra, el daño queda acotado. |
| Solo en el servidor | Nunca en el JavaScript de una web ni en un repositorio público. |
| Rotación periódica | Crea una clave nueva, cambia la integración y retira la anterior. |