Openi DeveloperDeveloper

Autenticação

Chaves de API, formato do token, revogação, expiração e log de uso.

Criando uma chave

As chaves são criadas na plataforma Business, em Configurações → Chaves de API (/user/api-keys):

  1. Informe um nome (ex.: o sistema que vai integrar) e, opcionalmente, uma data de expiração.
  2. O valor completo da chave é exibido uma única vez na criação — copie e armazene em um cofre de segredos. Apenas o hash do segredo é persistido; não é possível recuperar o valor depois.

Formato

oak_<prefixo: 12 hex>_<segredo: 64 hex>

Envie o valor completo no header Authorization:

curl https://api-business.openi.com.br/api/v1/companies/{companyId}/bank-accounts \
  -H "Authorization: Bearer oak_368ba506f7b2_9f2c..."

Escopo

A chave impersona o usuário dono: ela acessa exatamente as empresas das quais o dono é proprietário ou membro, com as mesmas permissões. Não há escopo por chave.

Revogação e expiração

  • Revogar: na tela de chaves, a revogação é imediata e permanente (soft revoke). Requisições subsequentes recebem 401.
  • Expiração: definida na criação e imutável. Após a data, a chave retorna 401.

Em ambos os casos a resposta é 401 Invalid API key — o mesmo erro de uma chave inexistente ou com segredo incorreto.

Log de uso

Cada requisição M2M é registrada (método, caminho, empresa, status, IP, user agent e latência). O histórico fica disponível na plataforma em Chaves de API → Uso, com filtros por período, empresa e sucesso/falha.

Erros comuns

StatusCausa
401 Invalid API keyHeader ausente/malformado, chave inexistente, segredo incorreto, chave revogada ou expirada
404companyId fora do escopo do dono da chave, ou recurso inexistente

On this page