> ## Documentation Index
> Fetch the complete documentation index at: https://docs.finup.ar/llms.txt
> Use this file to discover all available pages before exploring further.

# Crear API key

> Devuelve el secreto **una sola vez** en el campo `key`. Solo con sesión web de un usuario **administrador**. No es usable con una API key: una clave de cualquier alcance recibe `403` (`API keys cannot be managed with an API key`).



## OpenAPI

````yaml /openapi.json post /api/api-keys
openapi: 3.1.0
info:
  title: FinUp API
  version: 1.0.0
  description: >-
    API para que sistemas externos (ERP, CRM, scripts) operen sobre un negocio
    de FinUp: clientes, créditos, cuotas, pagos, sucursales, configuraciones,
    reportes y auditoría.


    Autenticación con **API key** del negocio (ver
    [Authentication](/api/authentication)), enviada como `Authorization: Bearer
    <clave>` o como header `X-API-Key: <clave>`. El alcance de la clave es
    **solo lectura** (`read`: únicamente métodos seguros `GET`/`HEAD`/`OPTIONS`)
    o **acceso total** (`full`: lectura y escritura).


    Quedan fuera de este contrato los endpoints de sesión web (p. ej. `GET
    /api/me` y `/api/admin/*`) y los públicos (p. ej. `POST /api/leads`); no se
    invocan con una API key.
servers:
  - url: https://api.finup.ar
    description: Producción
security:
  - bearerAuth: []
  - apiKeyAuth: []
tags:
  - name: Clientes
    description: Alta, edición y consulta de clientes.
  - name: Créditos
    description: Créditos y sus cuotas.
  - name: Pagos
    description: Registro de pagos y movimientos (ledger).
  - name: Configuraciones
    description: Planes de crédito.
  - name: Sucursales
    description: Sucursales del negocio.
  - name: Usuarios
    description: Usuarios internos (empleados y administradores).
  - name: Reportes
    description: Exportaciones y resumen.
  - name: Auditoría
    description: Registro de cambios.
  - name: Verificación
    description: Consulta ARCA (ex AFIP) y BCRA.
  - name: Archivos
    description: Documentación adjunta de clientes.
  - name: API keys
    description: Administración de claves de la API.
paths:
  /api/api-keys:
    post:
      tags:
        - API keys
      summary: Crear API key
      description: >-
        Devuelve el secreto **una sola vez** en el campo `key`. Solo con sesión
        web de un usuario **administrador**. No es usable con una API key: una
        clave de cualquier alcance recibe `403` (`API keys cannot be managed
        with an API key`).
      operationId: createApiKey
      requestBody:
        required: true
        content:
          application/json:
            schema:
              type: object
              required:
                - name
              properties:
                name:
                  type: string
                  description: Nombre descriptivo, ej. "Integración ERP".
                scope:
                  type: string
                  enum:
                    - read
                    - full
                  default: read
                  description: '`read` = solo métodos seguros; `full` = lectura y escritura.'
      responses:
        '201':
          description: Clave creada.
          content:
            application/json:
              schema:
                $ref: '#/components/schemas/ApiKeyCreated'
        '400':
          $ref: '#/components/responses/BadRequest'
        '401':
          $ref: '#/components/responses/Unauthorized'
        '403':
          $ref: '#/components/responses/ForbiddenApiKeyManagement'
components:
  schemas:
    ApiKeyCreated:
      type: object
      properties:
        api_key:
          $ref: '#/components/schemas/ApiKey'
        key:
          type: string
          description: Secreto completo. Se muestra una sola vez.
    ApiKey:
      type: object
      properties:
        id:
          type: string
          format: uuid
        business_id:
          type: string
          format: uuid
        name:
          type: string
        key_prefix:
          type: string
          description: Prefijo público, seguro para mostrar.
        scope:
          type: string
          enum:
            - read
            - full
        created_by:
          type:
            - string
            - 'null'
        created_at:
          type: string
          format: date-time
        last_used_at:
          type:
            - string
            - 'null'
          format: date-time
        expires_at:
          type:
            - string
            - 'null'
          format: date-time
        revoked_at:
          type:
            - string
            - 'null'
          format: date-time
    Error:
      type: object
      properties:
        error:
          type: string
      required:
        - error
  responses:
    BadRequest:
      description: Datos inválidos.
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
    Unauthorized:
      description: API key ausente o inválida.
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
    ForbiddenApiKeyManagement:
      description: >-
        Requiere sesión web de un usuario **administrador**. Una API key (de
        cualquier alcance) no puede administrar claves: recibe 403 `API keys
        cannot be managed with an API key`.
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
  securitySchemes:
    bearerAuth:
      type: http
      scheme: bearer
      description: >-
        API key del negocio enviada como `Authorization: Bearer <clave>`. El
        alcance `read` solo permite métodos seguros (`GET`/`HEAD`/`OPTIONS`);
        `full` permite además escribir.
    apiKeyAuth:
      type: apiKey
      in: header
      name: X-API-Key
      description: >-
        Alternativa a `Authorization: Bearer`: la misma API key del negocio en
        el header `X-API-Key`. Aplica la misma regla de alcance por método
        (`read` = solo `GET`/`HEAD`/`OPTIONS`).

````