Skip to main content

Flujo: claves API

La administración de claves es una acción humana: se hace desde FinUp con una sesión de administrador, o por un superadmin impersonando el negocio.
Una API key no puede administrar claves. Si un request a /api/api-keys se hace con una clave (aunque sea de acceso total), responde:
Esto evita que una clave filtrada pueda generar credenciales nuevas.

Endpoints (uso desde la app)

Estos endpoints existen en la API y los usa la interfaz con sesión de administrador: Crear una clave:
Respuesta:

Usar la clave

Una vez creada, la clave se usa como cualquier API key (ver Authentication):
La columna último uso (last_used_at) se actualiza con cada llamada autenticada, así podés detectar claves inactivas.

Rotación recomendada

  1. Creá una clave nueva.
  2. Actualizá la integración para usar la nueva.
  3. Verificá que la anterior dejó de usarse.
  4. Revocá la anterior.