Claves de API

Las claves autentican su servidor ante la API. Tras aprobarse la solicitud, puede emitir, rotar y revocar claves directamente mediante endpoints, sin consola web.

Obtener la primera clave (bootstrap)

Tras aprobarse, llame a POST /partner-applications/claim con las credenciales de estado para recibir un token de aprobación de un uso (prefijo nsp_appr_, válido 72 horas). Como aún no hay clave, solo este endpoint es público y está protegido por el token. Cámbielo por la primera clave de Sandbox:

curl -X POST https://signal-partners.newunivers.ai/v1/api-keys/bootstrap \
  -H "Content-Type: application/json" \
  -d '{ "approval_token": "nsp_appr_..." }'

{
  "data": {
    "api_key_id": "ak_...",
    "key_prefix": "nsp_test_4f2a1b3c",
    "environment": "sandbox",
    "scopes": ["catalog:read", "license:read", "..."],
    "status": "active",
    "secret": "nsp_test_xxxxxxxx"
  }
}

La reclamación y el token bootstrap se consumen al usarse. Una segunda llamada devuelve 401 invalid_approval_token. Si lo pierde, solicite reemisión. La clave bootstrap incluye ámbitos administrativos para crear claves más estrechas. Mantenga al menos una clave de servidor con api_keys:write; las claves runtime de Production no suelen tener gestión.

Endpoints de claves

Método y rutaPermiso necesarioFinalidad
POST /v1/api-keys/bootstrapToken de aprobaciónPúblico: emite la primera clave de Sandbox a partir del token.
GET /v1/api-keysapi_keys:read o api_keys:writeLista claves; nunca devuelve secretos.
POST /v1/api-keysapi_keys:writeCrea otra clave. Production exige un deal ACTIVE con production_api_enabled: true; de lo contrario devuelve license_not_active.
PATCH /v1/api-keys/{id}api_keys:writeActualiza scopes, allowed_origins o allowed_ips.
POST /v1/api-keys/{id}/rotateapi_keys:writeEmite una sustituta y revoca la anterior.
DELETE /v1/api-keys/{id}api_keys:writeRevoca una clave.

Claves de Sandbox y Production

SandboxProduction
Prefijonsp_test_nsp_live_
URL basehttps://signal-partners.newunivers.ai/v1https://signal-partners.newunivers.ai/v1
DatosCatálogo de prueba aislado (isSandbox)Catálogo, deals e ingresos reales
ReproducciónSin licenciaRequiere deal ACTIVE
LiquidacionesSin acceso a estados financieros realesConsulta e impugnación

Los entornos se aíslan por prefijo, visibilidad, sesiones, registros y datos. nsp_test_ elige Sandbox y nsp_live_, Production. Cada solicitud se ejecuta en el entorno de su clave.

Los secretos se muestran una vez

El secreto completo se devuelve una sola vez al crear la clave. NU guarda solo un hash y no puede mostrarlo de nuevo. Cópielo al gestor; si se pierde, revoque y cree otra.

Estado

EstadoSignificado
ACTIVEDisponible.
REVOKEDDesactivada manualmente. Las llamadas devuelven 401 api_key_revoked.
EXPIREDCaducada. Las llamadas devuelven 401 invalid_api_key.

Rotación

POST /v1/api-keys/{id}/rotate emite una sustituta con el mismo entorno, ámbitos y restricciones y revoca la anterior. Para rotación sin interrupción, solápelas:

  1. Cree una nueva con los mismos ámbitos.
  2. Despliéguela en sus servidores.
  3. Verifique que el tráfico usa la nueva correlacionando X-NU-Request-Id.
  4. Revoque la anterior.

Rote regularmente y de inmediato ante exposición. La revocación marca REVOKED y rechaza llamadas futuras, pero no cancela sesiones ni tokens existentes; caducan por su TTL.

Revocación

La revocación es inmediata e irreversible. Toda llamada posterior con esa clave devuelve 401 api_key_revoked.

Restrinja dónde se usa una clave

ControlEfecto
allowed_originsLos tokens se emiten solo para valores origin de esta lista.
allowed_ipsSi se configura, las solicitudes deben proceder de estas IP o CIDR.
scopesLimita qué endpoints puede llamar la clave (Autenticación).

Configure allowed_origins y allowed_ips antes del lanzamiento; forman parte de la Lista de Production. Un origin fuera de allowed_origins se rechaza al emitir el token.