Cada chave tem duas partes:
Enviando as credenciais
As duas formas são equivalentes. Se os headers X-Api-Token/X-Api-Secret estiverem presentes, eles têm precedência sobre o Authorization.
Não misture a chave com o login do app: Authorization: Bearer … continua reservado às sessões do aplicativo e do painel web.
Rotação e revogação
- Rotacionar gera um secret novo e invalida o anterior na hora. O token não muda, então só a variável de ambiente precisa ser atualizada.
- Revogar desliga a chave de vez. Integrações que a usam passam a receber
401 com “Esta chave de API foi revogada”.
- Chaves podem ter validade de 30, 90 ou 365 dias; após a data, respondem
401 “Esta chave de API expirou”.
Boas práticas
- Uma chave por integração, com o menor escopo que ela precisa (
read para dashboards e planilhas).
- Nunca coloque o secret em código versionado nem em URLs.
- Rotacione se houver qualquer suspeita de vazamento; o histórico de uso aparece em “Último uso”.
Respostas de autenticação