Claves API
Crea una clave por sistema y por ambiente, reconócela en la lista y revócala en cuanto dejes de usarla.
Tus sistemas llaman a la API con una clave. Cada clave emite en un solo ambiente, que su prefijo dice: fb_sandbox_…, fb_test_… (Pruebas) o fb_live_… (Producción). Mira Ambientes y claves.
Crea una clave
Las claves se crean desde la plataforma, en Desarrollo → Claves API, con el ambiente elegido arriba. Solo pueden hacerlo las personas con rol owner o admin: la API no tiene una ruta para gestionar claves, así que una clave de Sandbox filtrada nunca se convierte en una de Producción.
Eliges el ambiente de la clave al crearla: del mismo tipo de negocio que el que tienes abierto. Desde Sandbox solo se crean claves de Sandbox, y desde Pruebas o Producción, de Pruebas o de Producción. La clave aparece en la lista de su ambiente, con su nombre, quién la creó y cuándo la usaste por última vez.
La clave solo aparece una vez
Guardamos solo un hash de la clave, así que no podemos mostrarla de nuevo. Cópiala a tus variables de entorno o a tu gestor de secretos en ese momento. Si la pierdes, revócala y crea otra.
Usa una clave por sistema (tu servidor, Shopify, un script de importación): así sabes cuál revocar si una se filtra, y su último uso te dice cuáles siguen en uso.
Elige qué puede hacer cada clave
Al crearla eliges su permiso. Dale a cada sistema solo lo que necesita, sobre todo a un agente de IA o a un script que no escribiste tú.
| Permiso | Qué puede hacer |
|---|---|
Completo (full) | Todo lo que permite su ambiente. Es el de las claves que ya tenías |
Solo lectura (read_only) | Consultar: listas, comprobantes, sus archivos y contribuyentes. No emite ni cambia nada |
Sin emitir en Producción (no_live_issuing) | Todo menos lo que no se puede deshacer en Producción: emitir, anular, reenviar, renumerar y enviar por correo. En Sandbox y Pruebas funciona como una clave completa |
Si una clave llama algo que su permiso no permite, la API responde 403 con el tipo key_not_permitted y dice qué permiso hace falta. El permiso no se cambia después: crea otra clave y revoca la anterior.
Reconoce y revoca tus claves
La lista de Claves API muestra las del ambiente elegido, de la más reciente a la más antigua. Nunca incluye la clave: trae sus primeros caracteres para que la reconozcas, y la última vez que llamó a la API, o «Sin usar».
Para revocar una, ábrela y confirma. La clave deja de funcionar enseguida: la siguiente solicitud con ella recibe 401 unauthorized. Debajo de las claves, Solicitudes recientes lista las últimas 100 llamadas que hicieron las claves de ese ambiente, con su ruta, su estado y qué clave las hizo.