Autenticación API y Tokens
Aprenda cómo crear y gestionar tokens API con permisos con alcance específico. Asegure sus integraciones con prácticas de autenticación adecuadas.
contacts:write - Crear/actualizar contactos
Verifique que el token sea correcto y completo
Compruebe que el token no haya sido revocado
Asegúrese de estar usando autenticación Bearer
Confirme que no haya espacios extra en el encabezado
Los tokens de API son credenciales seguras que permiten a sus aplicaciones e integraciones autenticarse con la API REST de SendSeven sin exponer su contraseña. En lugar de usar un único token maestro con acceso ilimitado, SendSeven admite tokens con alcance definido: cada token puede restringirse a permisos específicos como leer mensajes, enviar difusiones, gestionar webhooks o acceder a informes. Esto sigue las mejores prácticas de seguridad al aplicar el principio de privilegio mínimo. Puede crear tokens ilimitados, cada uno con diferentes nombres y permisos, y revocar cualquier token de forma instantánea si se ve comprometido o ya no es necesario.
Una cuenta de SendSeven (regístrese gratis en app.sendseven.com)
Rol de Admin o Propietario en su espacio de trabajo de SendSeven
Página de Configuración de SendSeven mostrando la sección vacía de Tokens de API antes de crear ninguno
Diálogo de creación de Token de API mostrando el campo de nombre y los alcances de permisos como lectura, escritura y webhooks
Ventana emergente de token creado exitosamente mostrando el token de API generado para copiar antes de que desaparezca
Esta es la única vez que verá el token completo. Si lo pierde, deberá crear uno nuevo. Guárdelo de forma segura en sus variables de entorno o en un gestor de secretos.
Entrada de token de API activo mostrando los alcances de permisos asignados y opciones de gestión en SendSeven
Nunca escriba tokens directamente en su código fuente. Use variables de entorno o un gestor de secretos en su lugar.
Cree nuevos tokens periódicamente y revoque los antiguos, especialmente en sistemas de producción. Esto limita la exposición si un token se ve comprometido.
Cree tokens diferentes para distintas integraciones. Si un token se ve comprometido, puede revocarlo sin afectar a otros servicios.
Solo solicite los alcances que su integración realmente necesita. Siga el principio de privilegio mínimo para reducir riesgos.
Elimine los tokens que ya no estén en uso. Revise su lista de tokens regularmente y elimine los que estén obsoletos.
- Generar una clave API
- Comprender los métodos de autenticación
- Añadir la clave API a los encabezados de solicitud
- Gestionar errores de autenticación
- Rotar las claves API de forma segura
- Configurar permisos de la clave API
FAQ
¿Qué son los alcances de API?
Los alcances de API definen los permisos que tiene su token. En lugar de otorgar acceso completo, puede limitar los tokens a acciones específicas como leer contactos, enviar mensajes, gestionar webhooks o acceder a informes. Esto sigue el principio de privilegio mínimo por seguridad.
¿Puedo crear varios tokens?
Sí. Puede crear tokens de API ilimitados, cada uno con diferentes alcances y nombres. Esto es útil para otorgar a distintas integraciones de terceros o miembros del equipo solo los permisos que necesitan.
¿Los tokens de API caducan?
Los tokens de API no caducan automáticamente. Permanecen válidos hasta que los revoque manualmente. Puede monitorizar los tokens activos en el panel de configuración de la API.
¿Cómo uso el token en las llamadas a la API?
Incluya su token como Bearer token en el encabezado Authorization. Ejemplo: Authorization: Bearer su_token_de_api_aquí. Todas las solicitudes se envían a través de HTTPS.
¿Puedo revocar un token de forma instantánea?
Sí. Cualquier token puede revocarse de forma instantánea desde la página de configuración de API. La revocación es inmediata: el token deja de funcionar de inmediato para todas las nuevas solicitudes.
¿Cuáles son los alcances de permisos disponibles?
SendSeven ofrece alcances granulares que incluyen: messages:read/write, contacts:read/write, channels:read/write, reports:read, webhooks:read/write, integrations:read/write y audit:read para registro de cumplimiento.
¿Cómo se limitan las solicitudes de API?
Los límites de solicitudes de API dependen de su plan. Los encabezados de límite se devuelven con cada respuesta para que pueda monitorizar su uso. Contacte con soporte si necesita límites más altos.