Saltar al contenido principal
Actualizado el Sep 17, 2026

Generar Token JWT

Usa esta acción cuando un paso posterior necesite un token firmado para autenticar una solicitud a la propia API /v1 de AutoTalk.

Comprueba primero si existe una acción dedicada

Si estás usando esta acción para que un paso posterior llame a la propia API de AutoTalk, busca una acción dedicada para esa operación antes de generar nada. Hay acciones para leer, contar, crear, actualizar y eliminar documentos, ejecutar funciones, enviar mensajes, subir archivos y ejecutar otros workflows.

Una acción dedicada es la mejor herramienta por tres razones concretas, no por preferencia:

  • No crea ninguna credencial. Generar-y-llamar produce un token real que sigue siendo válido durante toda su vigencia — hasta 24 horas — y utilizable por cualquier cosa que pueda leerlo. Una acción dedicada lleva solo el permiso reducido que esa operación necesita y no devuelve nada.
  • Se comprueba antes de que empiece la ejecución. Un workflow cuyos pasos exceden tus permisos se rechaza de entrada, por completo. Un token generado demasiado débil falla más tarde, a mitad de ejecución, en el paso que intente usarlo.
  • Hay menos que acertar. Sin lista de alcances que mantener, sin duración que elegir, sin URL que mantener al día con la API.

Genera un token cuando realmente lo necesites: para conectar el servidor MCP de AutoTalk, o para alcanzar una ruta /v1 que no tenga acción propia. Si te encuentras generando uno para algo corriente — contar documentos, leer un registro — esa carencia merece reportarse, porque la acción es el camino previsto y el token es el rodeo.

Mejor para

  • Autenticar una solicitud posterior a la API /v1 de AutoTalk (por ejemplo, un paso de MCP-connect de AutoTalk)
  • Pasar el token a la API de AutoTalk mediante el header x-jwt-token (o x-auth-token) — está firmado con el JWT_SECRET de AutoTalk y no es verificable por sistemas de terceros arbitrarios
  • Restringir acceso con una ventana de validez corta

Campos principales

CampoQué hace
Modo avanzadoDesbloquea las opciones de Duración e IPs permitidos. La Duración solo tiene efecto cuando esto está activado (de lo contrario el token usa la duración predeterminada de 300 segundos). Los IPs permitidos nunca se descartan silenciosamente: proporcionar una lista de IPs sin el Modo avanzado es rechazado con un error en vez de ignorado
Duración del JWT (segundos)Cuánto tiempo el token permanece válido, en segundos. Por defecto es 300 (5 minutos) y está limitado a 86400 (24 horas). Solo se aplica cuando el Modo avanzado está activado
IPs permitidosRestringe el token a direcciones IP específicas. Solo se aplica cuando el Modo avanzado está activado — y proporcionar IPs sin el Modo avanzado es rechazado (la restricción se aplica, nunca se pierde silenciosamente)
Alcances de APILas capacidades que el token puede usar en /v1 y en el servidor MCP de AutoTalk, elegidas con la misma cuadrícula de permisos que se usa para los roles del equipo y las claves de API. Solo se aplica cuando el Modo avanzado está activado — y, igual que con las IPs, una lista de alcances proporcionada sin el Modo avanzado es rechazada en vez de ignorada. Dejarlo vacío genera un token que no concede nada, por lo que el token será rechazado dondequiera que se use

Qué pueden usar los pasos posteriores

El token está disponible en:

  • step(N).jwt

Consejos

  • Mantén la duración corta, a menos que tengas una buena razón para no hacerlo.
  • Usa restricciones de IP solo cuando el sistema receptor tenga un rango de IP estable.
  • Trata el token generado como dato sensible en los pasos posteriores.
  • Activa el Modo avanzado y elige el conjunto más reducido de alcances de API que tus pasos posteriores realmente necesiten. Un token generado sin alcances no concede nada, y un token generado con más de lo necesario sigue siendo utilizable durante toda su validez.
  • Las ejecuciones programadas están limitadas: un workflow disparado por una programación, un hook de datos o un botón de notificación no puede generar automation:admin ni ningún alcance org.*, porque no hay credencial detrás de esa ejecución de la que heredar autoridad.