Claves de API
Una clave de API le permite a tu backend trabajar con una tienda. Créala en el panel, guárdala en tu servidor y envíala como token bearer.
Crea una clave
Sección titulada «Crea una clave»En la tienda, crea una clave con los permisos read y write. El token ivk_ se muestra una sola vez; guárdalo de inmediato. Una tienda puede tener hasta 10 claves no revocadas; consulta Límites.
Un agente puede crear la misma clave usando su sesión de inicio de sesión:
curl -X POST 'https://platform.invoise.me/api/v1/shops/{shop_id}/keys' \ -H 'Authorization: Bearer <session-token>' \ -H 'Idempotency-Key: <saved-unique-key>' \ -H 'Content-Type: application/json' \ -d '{"name":"backend","scopes":["read","write"]}'Usa una sesión para crear o cambiar claves. Una clave de API no puede crear otra clave. Si la cuenta tiene MFA, gestionar claves puede requerir un segundo factor reciente.
Llama a la API
Sección titulada «Llama a la API»curl 'https://platform.invoise.me/api/v1/shops/{shop_id}/payments?limit=50' \ -H 'Authorization: Bearer ivk_...'| Permiso | Propósito |
|---|---|
read |
permite leer facturas y depósitos. |
write |
permite crear facturas y depósitos, y gestionar webhooks. |
Solicita ambos permisos para un backend que crea pagos y los comprueba. No asumas que write incluye read automáticamente.
La clave solo funciona dentro de los permisos de su tienda. No puede gestionar cuentas ni el equipo del comercio. Nunca la pongas en código de navegador, una URL de pago o un chat compartido.
Restringe el acceso por IP
Sección titulada «Restringe el acceso por IP»Opcionalmente, incluye allowed_ips al crear o editar una clave:
{"allowed_ips":["203.0.113.10","2001:db8::/32"]}Estas son direcciones de ejemplo. Sustitúyelas por las direcciones de salida reales de tu backend. Se permiten hasta 10 IP o rangos CIDR por clave; más devuelve 400 too_many_allowed_ips. Una lista vacía elimina la restricción.
Rota o revoca
Sección titulada «Rota o revoca»Crea una clave de reemplazo, actualiza tu backend y luego revoca la clave antigua con DELETE /api/v1/shops/{shop_id}/keys/{key_id}.
PATCH en la misma ruta puede cambiar name, enabled, scopes o allowed_ips. Los campos omitidos no cambian. Editar no revela ni rota el token.
Las claves funcionan hasta que se deshabilitan o revocan, sujetas al acceso de la cuenta y la tienda. No son una promesa de acceso permanente. Consulta la referencia de la API para ver los detalles de las solicitudes.