Autenticação OAuth 2.0
A API V2 usa o fluxo Client Credentials. Cada integração recebe um
client_id e um client_secret próprios para o ambiente em que será executada.
Credenciais de sandbox não autenticam em produção.
Emitir um token
Envie as credenciais como formulário para POST /v2/oauth/token:
curl --request POST "$API_BASE_URL/v2/oauth/token" \
--header "Content-Type: application/x-www-form-urlencoded" \
--data-urlencode "grant_type=client_credentials" \
--data-urlencode "client_id=$CLIENT_ID" \
--data-urlencode "client_secret=$CLIENT_SECRET"
A resposta inclui access_token, token_type e expires_in. Não registre o
token ou o segredo em logs.
Usar o token
curl "$API_BASE_URL/api/v2/companies" \
--header "Authorization: Bearer $ACCESS_TOKEN" \
--header "Accept: application/json"
No explorador da referência, use Authorize e informe apenas o token. O portal não incorpora credenciais ao build.
Revogar um token
Use POST /v2/oauth/revoke quando uma sessão de integração precisar ser encerrada
antes da expiração. Em caso de exposição do client_secret, solicite também a
rotação das credenciais.
Erros comuns
| Status | Significado | Próxima ação |
|---|---|---|
400 | Grant ou formulário inválido | Revise grant_type e encoding |
401 | Credencial ou token inválido | Confira ambiente, segredo e expiração |
403 | Escopo insuficiente | Solicite o acesso necessário à operação |
429 | Limite de chamadas atingido | Respeite Retry-After e aplique backoff |