Autenticação
Chaves de API, formato do token, revogação, expiração e log de uso.
Criando uma chave
As chaves são criadas na plataforma Business, em Configurações → Chaves de API (/user/api-keys):
- Informe um nome (ex.: o sistema que vai integrar) e, opcionalmente, uma data de expiração.
- O valor completo da chave é exibido uma única vez na criação — copie e armazene em um cofre de segredos. Apenas o hash do segredo é persistido; não é possível recuperar o valor depois.
Formato
oak_<prefixo: 12 hex>_<segredo: 64 hex>Envie o valor completo no header Authorization:
curl https://api-business.openi.com.br/api/v1/companies/{companyId}/bank-accounts \
-H "Authorization: Bearer oak_368ba506f7b2_9f2c..."Escopo
A chave impersona o usuário dono: ela acessa exatamente as empresas das quais o dono é proprietário ou membro, com as mesmas permissões. Não há escopo por chave.
Revogação e expiração
- Revogar: na tela de chaves, a revogação é imediata e permanente (soft revoke). Requisições subsequentes recebem
401. - Expiração: definida na criação e imutável. Após a data, a chave retorna
401.
Em ambos os casos a resposta é 401 Invalid API key — o mesmo erro de uma chave inexistente ou com segredo incorreto.
Log de uso
Cada requisição M2M é registrada (método, caminho, empresa, status, IP, user agent e latência). O histórico fica disponível na plataforma em Chaves de API → Uso, com filtros por período, empresa e sucesso/falha.
Erros comuns
| Status | Causa |
|---|---|
401 Invalid API key | Header ausente/malformado, chave inexistente, segredo incorreto, chave revogada ou expirada |
404 | companyId fora do escopo do dono da chave, ou recurso inexistente |

