Esquema
Rotas de negócio sob/api/pix, /webhook, /organization, entre outras, exigem:
Content-Type: application/json em corpos POST/PUT quando aplicável.
Obter credencial (geração de chave de API)
apiKey; use-o como valor do Bearer nas chamadas subsequentes.
Armazenamento e rotação
- Guarde o token em segredo (por exemplo, variável de ambiente ou cofre de credenciais).
- Não versionar o token em repositório.
- Evite logar o token em claro. Em vazamento ou suspeita de comprometimento, gere novas chaves e desative as antigas conforme o processo da sua operação.
- Toda a comunicação de produção deve ocorrer em HTTPS (TLS).
Erros comuns
| HTTP | Causa provável | Ação |
|---|---|---|
401 | Authorization ausente ou inválido | Conferir prefixo Bearer e valor completo. |
401 | Token de admin incorreto em /api-key/generate | Revalidar o token administrativo. |
Referência
- Environments and headers — códigos HTTP e envelope de erro.
- Códigos de erro — troubleshooting ampliado.