Pular para o conteúdo principal
Atualizado em Sep 17, 2026

Tokens de API

O que você vai aprender
  • O que são tokens de API públicos e quando você precisa deles
  • Como criar, visualizar e gerenciar tokens
  • Melhores práticas de segurança para lidar com tokens

Tokens de API Públicos permitem que aplicações externas, scripts e serviços se autentiquem com a API do AutoTalk. Você gerencia tokens na página Tokens de API em Integrações na barra lateral.

Quando você precisa de tokens de API

Você precisa de um token de API sempre que um sistema externo precisa se comunicar com o AutoTalk programaticamente. Cenários comuns incluem:

  • Conectar um CRM ou helpdesk que envia ou busca dados do AutoTalk
  • Construir uma integração personalizada que envia mensagens ou lê conversas pela API
  • Configurar scripts de automação que criam contatos, atualizam registros ou disparam workflows
  • Integrar plataformas não suportadas ou sistemas internos por meio de uma ponte personalizada, como um pipeline de notificações do Discord

Gerenciando tokens

Visualizando tokens existentes

Navegue até Integrações > Tokens de API. A página lista todos os seus tokens existentes. Você pode filtrar a lista, abrir um token para ver seus detalhes e excluir tokens; tokens não podem ser editados após a criação.

Criando um novo token

  1. Na página Tokens de API, clique no botão + (seu tooltip exibe "Add new public_api_tokens").
  2. Revise o alias gerado ou troque por um rótulo próprio.
  3. Escolha as permissões. Em Permissões, marque o que a integração precisa na grade de permissões, ou parta de um modelo (Somente leitura, Operador, Acesso total) e ajuste. Ao menos uma é obrigatória — um token que não concede nada não pode ser salvo. Permissões que você não marcou podem aparecer marcadas e travadas: uma mais forte que você marcou as carrega. Veja Permissões abaixo. As permissões não podem ser alteradas depois — um token que precise de outro conjunto tem de ser substituído.
  4. Escolha uma duração. Novos tokens usam 90 dias por padrão, com opções de 7, 30, 90, 365 dias ou nunca expirar.
  5. Salve o token.
  6. Copie imediatamente o token gerado ou o comando MCP para Codex / Claude Code. O token completo é exibido apenas uma vez.

Visualizando ou excluindo um token

  • Clique em qualquer token na lista para visualizar detalhes, expiração e estatísticas de uso.
  • Para revogar um token, exclua-o da lista. Qualquer sistema externo usando esse token perderá acesso imediatamente.

Usando tokens em requisições de API

Envie o token no cabeçalho x-api-key em cada requisição para a API pública do AutoTalk. As chaves sempre começam com sk-:

x-api-key: sk-YOUR_API_KEY

Exemplo mínimo com curl:

curl -H "x-api-key: sk-YOUR_API_KEY" https://api.autotalk.io/v1/self

Veja a Referência da API para o catálogo completo de endpoints.

Alternativa: x-jwt-token

A mesma API também aceita JWT de curta duração pelo cabeçalho x-jwt-token (ou pelo cabeçalho unificado x-auth-token, que detecta o prefixo sk- para rotear automaticamente). Os JWT são emitidos internamente pela ação de workflow de agente actions/security/auth/jwt/generate — destinam-se a agentes que chamam a API pública em nome da própria empresa. Integrações externas devem continuar usando x-api-key. Veja Autenticação para a especificação completa.

Melhores práticas de segurança

  • Trate tokens como senhas. Nunca os compartilhe em repositórios de código públicos, mensagens de chat ou e-mails.
  • Use nomes descritivos. Rotule cada token com a integração ou sistema ao qual pertence, para poder identificá-lo depois.
  • Revogue tokens não utilizados. Se uma integração foi aposentada ou um token não é mais necessário, exclua-o imediatamente.
  • Rotacione tokens periodicamente. Substitua tokens em um cronograma regular para reduzir o risco caso um seja acidentalmente exposto.
  • Conceda o conjunto mais restrito que funcione. Ao menos uma permissão é obrigatória, e um token ainda concede tudo o que suas permissões implicam — "Executar workflows", por exemplo, carrega junto tudo o que os passos do workflow fazem. Use um token separado por integração para que a revogação seja direcionada, e trate um token vazado como o comprometimento de tudo o que suas permissões cobrem.

Permissões

As permissões formam uma pequena árvore: escolher uma mais forte carrega automaticamente as mais fracas abaixo dela, e o seletor as mostra já marcadas. Conceda o conjunto mais restrito de que a integração realmente precisa.

PermissãoNome na APIO que concede
Ler registrosdata:readAcesso somente leitura aos seus dados e esquemas
Criar, atualizar e excluir registrosdata:writeEscritas nos seus dados, incluindo funções de documento. Carrega data:read
Exclusões em massa e em cascatadata:adminExclusões destrutivas e de alcance ilimitado. Carrega data:write
Enviar mensagensmessaging:sendMensagens nos seus canais, além de excluir conversas e mensagens
Ler arquivosstorage:readLer e listar arquivos armazenados
Enviar arquivosstorage:writeEscrever no armazenamento. Carrega storage:read
Excluir arquivosstorage:adminExcluir arquivos. Carrega storage:write e storage:share
Links de compartilhamentostorage:shareCriar URLs de download utilizáveis fora do AutoTalk. Carregada apenas por storage:admin — nunca por leitura ou escrita
Executar IA cobradaai:runGeração por LLM e transcrição que custam dinheiro
Executar workflows salvosworkflows:runExecuta um workflow que esta conta já escreveu — incluindo os registros, mensagens, arquivos e IA que seus passos usam. Não cria, edita nem ativa um fluxo
Automação e códigoautomation:adminExecução de código arbitrário. Também criar e ativar workflows, HTTP de saída, emitir tokens e ler segredos armazenados
Administração da contaorg:adminTudo nas dez áreas abaixo de uma vez
Equipeorg.team:adminConvites e funcionários
Faturamentoorg.billing:adminOrçamento, créditos e assinaturas
Canaisorg.channels:adminCanais e integrações, incluindo ações de moderação na plataforma conectada
Tipos personalizadosorg.types:adminCriar e alterar tipos personalizados
Webhooksorg.webhooks:adminConfiguração de webhooks — e portanto egresso de saída configurado
Agentes e perfisorg.agents:adminAgentes, perfis de transcrição e perfis de voz
Chaves de APIorg.keys:adminReemitir o segredo de uma chave de API
Exportação de dadosorg.export:adminTransferência e exportação de dados
Onboardingorg.onboarding:adminFluxos de onboarding
Depuração do agenteorg.debug:adminFerramentas de depuração do agente de IA
Acesso totalaccount:adminTodas as permissões acima

Duas consequências da árvore que vale dizer explicitamente:

  • "Executar workflows salvos" carrega autoridade real. A execução de um workflow exerce tudo o que seus passos fazem, então essa permissão carrega junto acesso a dados, mensagens, arquivos e IA. O que ela não carrega é a autoria: criar, editar ou ativar um workflow é automation:admin.
  • automation:admin é uma cerca. Nada a implica além do acesso total. Um workflow cujos passos executam código, chamam uma URL externa ou emitem um token é recusado por inteiro se a chave não a tiver.

Uma chamada que as permissões do token não cobrem é recusada com HTTP 403 e o código de erro scope_denied. A resposta nomeia a permissão que faltou.

dica

Se você suspeitar que um token foi comprometido, revogue-o imediatamente excluindo-o da lista de Tokens de API, depois crie um novo e atualize a integração afetada.

Próximos passos