Cada chave tem duas partes:

Enviando as credenciais

As duas formas são equivalentes. Se os headers X-Api-Token/X-Api-Secret estiverem presentes, eles têm precedência sobre o Authorization.
Não misture a chave com o login do app: Authorization: Bearer … continua reservado às sessões do aplicativo e do painel web.

Rotação e revogação

  • Rotacionar gera um secret novo e invalida o anterior na hora. O token não muda, então só a variável de ambiente precisa ser atualizada.
  • Revogar desliga a chave de vez. Integrações que a usam passam a receber 401 com “Esta chave de API foi revogada”.
  • Chaves podem ter validade de 30, 90 ou 365 dias; após a data, respondem 401 “Esta chave de API expirou”.

Boas práticas

  • Uma chave por integração, com o menor escopo que ela precisa (read para dashboards e planilhas).
  • Nunca coloque o secret em código versionado nem em URLs.
  • Rotacione se houver qualquer suspeita de vazamento; o histórico de uso aparece em “Último uso”.

Respostas de autenticação