API Keys

Chaves são criadas e gerenciadas no painel da Pitra, em API.

Criação

Ao criar uma chave você define nome, ambiente, scopes e, opcionalmente, uma data de expiração. A secret completa é exibida apenas no momento da criação.

A secret completa não pode ser recuperada depois que o modal de criação/rotação é fechado. Se você perdê-la, rotacione a chave para gerar uma nova.

Scopes

Uma chave só acessa o que os seus scopes permitem. Chamadas fora do escopo devolvem 403 insufficient_scope.

ScopeEndpoints
products:readGET /products, GET /products/:id
products:writePOST /products, PATCH /products/:id, POST /products/:id/archive
checkouts:readGET /checkouts, GET /checkouts/:id
checkouts:writePOST /checkouts, POST /checkouts/:id/archive
sales:readGET /sales, GET /sales/:id
customers:readReservado. Nenhum endpoint público exige este scope hoje.
webhooks:readGET /webhooks, GET /webhooks/:id, GET /webhooks/:id/deliveries
webhooks:managePOST /webhooks, PATCH /webhooks/:id, DELETE /webhooks/:id, POST /webhooks/:id/test

Rotação

A rotação gera uma nova secret para a mesma chave e invalida a anterior imediatamente. Atualize a variável de ambiente da sua aplicação antes de rotacionar em produção.

Revogação

Uma chave revogada passa a responder 401 revoked_api_key em todas as requisições. A revogação é definitiva.

Expiração

Se a chave tiver data de expiração, requisições após esse prazo respondem 401 expired_api_key. Chaves sem data configurada não expiram sozinhas.

API v1 · OpenAPI 1.0.0 · SDK 0.1.0