Forma padrão
Formas alternativas
As duas formas abaixo também são aceitas e produzem exatamente o mesmo resultado. Use-as se o seu cliente já estiver montado assim.As três formas são equivalentes, inclusive para o limite de requisições: a mesma chave consome o mesmo saldo, independentemente do cabeçalho escolhido. Não há ganho em alternar entre elas.
A API é de servidor para servidor
Não chame esta API a partir de um navegador, aplicativo móvel ou qualquer código que o usuário final consiga inspecionar.
- A chave dá acesso total à sua conta. Exposta no navegador, ela pode ser lida por qualquer visitante.
- Tecnicamente não funciona. A política de CORS do servidor não libera os cabeçalhos de autenticação para origens de navegador, então a requisição de verificação prévia falha antes mesmo de a chamada sair.
Obter a chave
A chave é gerada no painel, em Configurações → API Keys. Ela é exibida uma única vez, no momento da criação.Ciclo de vida da chave
Se a chave vazar, revogue-a no painel e gere outra. Não existe rotação parcial: a chave antiga para de funcionar assim que é revogada.
Erros de autenticação
Falha de autenticação segue o mesmo envelope de erro de qualquer outro problema. Veja Respostas e erros.O
401 é o mesmo para chave ausente, chave inválida, chave revogada, chave expirada e empresa inativa. Essa indistinção é proposital — devolver o motivo exato permitiria descobrir quais chaves existem.Testar a conexão
O endpointGET /ping confirma que a chave é válida sem produzir efeito nenhum. Ele tem limite de 5 requisições por minuto, então serve para verificação pontual e para monitoramento em intervalos de 30 segundos ou mais — não para verificação a cada poucos segundos.

