API keys

Crea una API key por sistema y por ambiente, reconócela en la lista y revócala en cuanto dejes de usarla.

Tus sistemas llaman a la API con una API key. Cada API key es de un solo negocio y emite en un solo ambiente, que su prefijo dice: fb_sandbox_…, fb_test_… (Pruebas) o fb_live_… (Producción). Mira Ambientes y API keys.

Crea una API key

Las API keys se crean desde la plataforma, en Automatización y luego API, con el negocio y el ambiente elegidos arriba. La API key que crees es de ese negocio: ve sus comprobantes, sus webhooks y sus importaciones, y nada de los demás negocios de tu organización, que le responden como si no existieran (404). Pulsa Nueva API key, ponle un nombre y elige su ambiente y su permiso. Solo pueden hacerlo las personas con rol owner o admin: la API no tiene una ruta para gestionar API keys, así que una API key de Sandbox filtrada nunca se convierte en una de Producción.

Eliges el ambiente de la API key al crearla: del mismo tipo de negocio que el que tienes abierto. Desde Sandbox solo se crean API keys de Sandbox, y desde Pruebas o Producción, de Pruebas o de Producción. La API key aparece en la lista de su ambiente.

La API key solo aparece una vez

Guardamos solo un hash de la API key, así que no podemos mostrarla de nuevo. Cópiala a tus variables de entorno o a tu gestor de secretos en ese momento. Si la pierdes, revócala y crea otra.

Usa una API key por sistema (tu servidor, Shopify, un script de importación): así sabes cuál revocar si una se filtra, y su último uso te dice cuáles siguen en uso.

Elige qué puede hacer cada API key

Al crearla eliges su permiso. Dale a cada sistema solo lo que necesita, sobre todo a un agente de IA o a un script que no escribiste tú.

PermisoQué puede hacer
Completo (full)Todo lo que permite su ambiente. Es el de las API keys que ya tenías
Solo lectura (read_only)Consultar: listas, comprobantes, sus archivos y contribuyentes, y previsualizar un comprobante o una retención sugerida. No emite ni cambia nada
Sin emitir en Producción (no_live_issuing)Todo menos lo que no se puede deshacer en Producción: emitir, anular, corregir y reenviar al SRI, renumerar y enviar por correo. En Sandbox y Pruebas funciona como una API key completa

Si una API key llama algo que su permiso no permite, la API responde 403 con el tipo key_not_permitted y dice qué permiso hace falta. El permiso no se cambia después: crea otra API key y revoca la anterior.

Reconoce y revoca tus API keys

La lista API keys de la página API muestra las del negocio y el ambiente elegidos, de la más reciente a la más antigua. Nunca incluye la API key: trae su nombre, sus primeros caracteres para que la reconozcas y cuándo la usaste por última vez, o «Sin usar». Al abrir una ves su permiso, quién la creó y cuándo.

Para revocar una, ábrela, pulsa Revocar API key y confirma. La API key deja de funcionar enseguida: la siguiente solicitud con ella recibe 401 unauthorized. Debajo de las API keys, Solicitudes recientes lista las últimas 100 llamadas que hicieron las API keys de ese negocio y ese ambiente, con su ruta, su estado y qué API key las hizo, diez por página.

En esta página