Autenticación API y Tokens

Aprenda cómo crear y gestionar tokens API con permisos con alcance específico. Asegure sus integraciones con prácticas de autenticación adecuadas.

contacts:write - Crear/actualizar contactos

Verifique que el token sea correcto y completo

Compruebe que el token no haya sido revocado

Asegúrese de estar usando autenticación Bearer

Confirme que no haya espacios extra en el encabezado

Los tokens de API son credenciales seguras que permiten a sus aplicaciones e integraciones autenticarse con la API REST de SendSeven sin exponer su contrasena. En lugar de usar un unico token maestro con acceso ilimitado, SendSeven admite tokens con alcance definido: cada token puede restringirse a permisos especificos como leer mensajes, enviar difusiones, gestionar webhooks o acceder a informes. Esto sigue las mejores practicas de seguridad al aplicar el principio de privilegio minimo. Puede crear tokens ilimitados, cada uno con diferentes nombres y permisos, y revocar cualquier token de forma instantanea si se ve comprometido o ya no es necesario.

Una cuenta de SendSeven (registrese gratis en app.sendseven.com)

Rol de Admin o Propietario en su espacio de trabajo de SendSeven

Pagina de Configuracion de SendSeven mostrando la seccion vacia de Tokens de API antes de crear ninguno

Dialogo de creacion de Token de API mostrando el campo de nombre y los alcances de permisos como lectura, escritura y webhooks

Ventana emergente de token creado exitosamente mostrando el token de API generado para copiar antes de que desaparezca

Esta es la unica vez que vera el token completo. Si lo pierde, debera crear uno nuevo. Guardelo de forma segura en sus variables de entorno o en un gestor de secretos.

Entrada de token de API activo mostrando los alcances de permisos asignados y opciones de gestion en SendSeven

Nunca escriba tokens directamente en su codigo fuente. Use variables de entorno o un gestor de secretos en su lugar.

Cree nuevos tokens periodicamente y revoque los antiguos, especialmente en sistemas de produccion. Esto limita la exposicion si un token se ve comprometido.

Cree tokens diferentes para distintas integraciones. Si un token se ve comprometido, puede revocarlo sin afectar a otros servicios.

Solo solicite los alcances que su integracion realmente necesita. Siga el principio de privilegio minimo para reducir riesgos.

Elimine los tokens que ya no esten en uso. Revise su lista de tokens regularmente y elimine los que esten obsoletos.

  1. Generar una clave API
  2. Comprender los métodos de autenticación
  3. Añadir la clave API a los encabezados de solicitud
  4. Gestionar errores de autenticación
  5. Rotar las claves API de forma segura
  6. Configurar permisos de la clave API

FAQ

Que son los alcances de API?

Los alcances de API definen los permisos que tiene su token. En lugar de otorgar acceso completo, puede limitar los tokens a acciones especificas como leer contactos, enviar mensajes, gestionar webhooks o acceder a informes. Esto sigue el principio de privilegio minimo por seguridad.

Puedo crear varios tokens?

Si. Puede crear tokens de API ilimitados, cada uno con diferentes alcances y nombres. Esto es util para otorgar a distintas integraciones de terceros o miembros del equipo solo los permisos que necesitan.

Los tokens de API caducan?

Los tokens de API no caducan automaticamente. Permanecen validos hasta que los revoque manualmente. Puede monitorizar los tokens activos en el panel de configuracion de la API.

Como uso el token en las llamadas a la API?

Incluya su token como Bearer token en el encabezado Authorization. Ejemplo: Authorization: Bearer su_token_de_api_aqui. Todas las solicitudes se envian a traves de HTTPS.

Puedo revocar un token de forma instantanea?

Si. Cualquier token puede revocarse de forma instantanea desde la pagina de configuracion de API. La revocacion es inmediata: el token deja de funcionar de inmediato para todas las nuevas solicitudes.

Cuales son los alcances de permisos disponibles?

SendSeven ofrece alcances granulares que incluyen: messages:read/write, contacts:read/write, channels:read/write, reports:read, webhooks:read/write, integrations:read/write y audit:read para registro de cumplimiento.

Como se limitan las solicitudes de API?

Los limites de solicitudes de API dependen de su plan. Los encabezados de limite se devuelven con cada respuesta para que pueda monitorizar su uso. Contacte con soporte si necesita limites mas altos.