Saltar al contenido

Apartado 2 de 12 · Empezar

Conseguir el token

Dónde se crea el token de API de Chatendo, qué permisos marcar, por qué se enseña una sola vez, la primera llamada con curl y cómo revocarlo.

Revisado el API 1.11.9 3 min de lectura

En esta página (5)
  1. Paso 1 · Ajustes → Tokens de API
  2. Paso 2 · Crear el token y marcar sus permisos
  3. Paso 3 · Guardarlo ahora
  4. Paso 4 · La primera llamada
  5. Cómo se deshace

Paso 1 · Ajustes → Tokens de API

Entra al panel con un usuario de rol propietario o administrador — ningún otro rol ve esta pantalla — y abre Ajustes → Tokens de API.

La tabla de tokens: nombre, modo, permisos, último uso, caducidad y el botón de revocar. «Último uso» dice si una integración sigue viva; «Caduca», hasta cuándo va a seguir.

Aquí solo salen integraciones. Las sesiones del propio panel (una cada vez que alguien entra) no son tokens de API y no salen en esta tabla: cada persona ve y cierra las suyas en Seguridad → Tus dispositivos.

Paso 2 · Crear el token y marcar sus permisos

Pulsa Crear token, ponle un nombre que diga qué integración es (no «api» ni «pruebas»: dentro de un año habrá cuatro y hay que saber cuál revocar) y marca solo los permisos que esa integración necesita.

Y elige hasta cuándo vale. Por defecto, un año desde hoy: al terminar ese día el token deja de funcionar y la integración recibe 401 TOKEN_EXPIRED. Si es un proceso que no debe pararse nunca, marca No caduca. La tabla avisa con «Caduca en N días» durante los últimos 30 días y con «Caducado» cuando ya pasó; además, a los propietarios y administradores de la cuenta les llega un aviso (campana y correo) cuando al token le quedan 30, 7 y 1 días. Crea el de repuesto antes, cámbialo en la integración y revoca el viejo.

El final del alta: cada permiso va en su grupo, con una línea que dice qué abre; debajo, hasta cuándo vale el token (por defecto, un año) o «No caduca». Marca los permisos mínimos: añadir uno después es crear otro token, y eso es lo correcto.

Los permisos salen agrupados (Contactos, Conversaciones, Mensajes, Notas internas, Agenda, Ajustes de la cuenta, Equipo…) y cada uno lleva debajo una línea que dice qué abre. De ellos, claudia:briefs («Informes de Claudia») es de otro producto de Vértice Labs y tu programa no lo necesita. Las llamadas (calls:initiate, calls:read) y channels:manage a propósito no se ofrecen aquí: si tu integración necesita alguno, se pide y se acuña desde el servidor.

Todo token que se crea en esta pantalla es estricto (§3): en la lista sale con el distintivo Estricto.

Paso 3 · Guardarlo ahora

El token se enseña una vez. Al cerrar el aviso no hay forma de recuperarlo: se crea otro. Guárdalo donde guardes las contraseñas, nunca en el código ni en un repositorio.

Un token por integración. No compartas uno entre dos sistemas: el día que quieras cortarle el acceso a uno tendrás que cortárselo a los dos.

Paso 4 · La primera llamada

Terminal
TOKEN='12|xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx'
API='https://app.chatendo.app/api/v1'

curl -s -H "Authorization: Bearer $TOKEN" -H 'Accept: application/json' \
     "$API/contacts?per_page=1"
JSON
{"data":[{"id":1,"name":"...","phone_e164":"+34...","tags":[],
          "created_at":"...","updated_at":"..."}],
 "meta":{"current_page":1,"last_page":115,"per_page":1,"total":115}}

Si ves 401 UNAUTHENTICATED, el token está mal escrito o revocado; si ves 401 TOKEN_EXPIRED, ha caducado y hay que crear otro. Si ves 403 TOKEN_SCOPE_DENIED, el token es bueno pero le falta el permiso de esa ruta.

Cómo se deshace

Desde la misma pantalla, Revocar. Es inmediato: la siguiente llamada con ese token da 401. No hay confirmación por correo ni periodo de gracia, así que revoca el que toca.

Escríbenos por WhatsApp Te contesta nuestro agente de IA al momento