Authorization.
Tipos de Chave
Chave de Teste
Use no ambiente Sandbox para desenvolvimento e testes
Chave de Produção
Use apenas em produção com pagamentos reais
Como Obter suas Chaves
O acesso à Autorizou é feito por onboarding assistido — não há autocadastro. Após a aprovação, o atendimento envia suas chaves de sandbox e de produção.Solicitar acesso
Comece seu onboarding em autorizou.com.br
- Múltiplas chaves nomeadas — dê um nome a cada chave (ex.: “Integração ERP”, “Produção”) para identificar onde ela é usada.
- Prefixo
aut_— toda chave começa comaut_, o que a torna reconhecível (inclusive por scanners de segredo, caso vaze em um repositório ou log). - Copie na hora — a chave só é exibida uma única vez, no momento da criação. O painel guarda apenas o nome, a data de criação e o último uso — nunca o valor.
- Revogação imediata — revogar uma chave a invalida na hora; integrações que a usam param de funcionar.
Formato da Autenticação
Inclua o cabeçalhoAuthorization em todas as requisições:
Exemplos de Implementação
Gerenciamento Seguro de Chaves
Variáveis de Ambiente
Recomendado: Armazene chaves em variáveis de ambienteConfiguração por Ambiente
Códigos de Erro de Autenticação
403 - Forbidden
403 - Forbidden
Chave válida mas sem permissão para o recursoPossíveis causas:
- Usando chave de teste em produção
- Recurso não disponível para seu plano
- Chave desabilitada ou suspensa
Rotação de Chaves
Para manter a segurança, recomendamos rotacionar suas chaves periodicamente:1
Gere Nova Chave
No Dashboard, gere uma nova chave de API
2
Atualize Aplicação
Atualize sua aplicação com a nova chave
3
Teste Funcionamento
Verifique se todas as funcionalidades estão operando
4
Revogue Chave Antiga
Desative a chave anterior no Dashboard
Boas Práticas de Segurança
Proteção das Chaves
Proteção das Chaves
- Nunca comite chaves no controle de versão
- Use variáveis de ambiente ou serviços de secrets
- Aplique diferentes chaves por ambiente
- Monitore uso das chaves via Dashboard
Segurança de Rede
Segurança de Rede
- Sempre use HTTPS em produção
- Implemente rate limiting nas suas APIs
- Configure CORS adequadamente
- Monitore logs de acesso suspeitos
Aplicações Cliente
Aplicações Cliente
- Nunca use chaves secretas em apps mobile
- Implemente proxy server para chamadas API
- Use tokens temporários quando possível
- Valide todas as entradas do usuário