Administración

Claves API

Crear claves de acceso por HTTP para tus integraciones, con permisos por sección, copiar la Base URL y la cabecera de autenticación y comprobar la conexión con whoami.

Una clave API es una contraseña para programas: quien la tenga lee y escribe en las secciones que le des. Las usan la API REST, el SDK .NET y las conexiones con n8n, Make y Zapier.

Antes de empezar

  • Ser Administrador de la empresa. Las claves las emite quien administra los datos, no quien programa.
  • Saber qué secciones va a usar la integración. Crea una clave por cada integración: así retiras una sin afectar a las demás.

Crear una clave

Abre Claves API

En Administración → Claves API, la tarjeta Claves API lista las que existen. Pulsa el botón de añadir del listado.

Rellena la ficha

Ponle el nombre del sistema que la va a usar y elige el empleado a cuyo nombre quedan sus escrituras. Después, acota sus permisos por sección. Marca Compatible WebHook si la clave va a llamar a la Base URL de Cómo conectar. También para recibir los avisos de los webhooks salientes o para el playground de la app Desarrollo. La clave se genera al guardar.

Copia lo que necesita el programador

La tarjeta Cómo conectar muestra la Base URL de tu empresa, la cabecera de Autenticación y el Content-Type (application/json). La cabecera lleva un token, no la clave, y no tienes que componerlo: la pantalla lo da hecho. Muestra el de la primera clave con Compatible WebHook, secreto y empleado por defecto, con la mitad oculta; el botón de copiar pone la cabecera completa en el portapapeles. Guárdala en un gestor de secretos, nunca en el código de una web. Si ninguna clave cumple las tres condiciones, no hay token que copiar y el comando lleva TU_TOKEN.

Comprueba la conexión

Pulsa Copiar el comando y pégalo en una terminal. Llama a whoami, que dice con qué usuario entra la clave y solo contesta si el token funciona.

Si responde 401

Una clave sin Compatible WebHook recibe 401 aunque sea válida: marca la casilla en su ficha. Crear una clave, cambiar sus permisos o retirarla tarda hasta 120 segundos en aplicarse; si acabas de hacerlo, espera y vuelve a probar.

Cómo se usa

Cada petición lleva el token de la clave en la cabecera, tal como lo copias de Cómo conectar:

Authorization: Bearer <token>

La clave lee y escribe en las secciones que le has permitido, y las escrituras quedan a nombre de su empleado por defecto. La app Desarrollo tiene un playground para probarla sin escribir código: Webhooks Entrantes.

Retirar una clave

Elimínala de la lista. Las peticiones con esa clave reciben 401 en cuanto el cambio se aplica; las demás claves siguen funcionando.

Buenas prácticas

PrácticaPor qué
Una clave por integraciónRetiras una sin afectar a las demás.
Solo las secciones que usa el flujoSi la clave se filtra, el daño queda acotado.
Solo en el servidorNunca en el JavaScript de una web ni en un repositorio público.
Rotación periódicaCrea una clave nueva, cambia la integración y retira la anterior.

En esta página