Pular para o conteúdo principal
Atualizado em Sep 17, 2026

Gerar Token JWT

Use esta ação quando um passo posterior precisar de um token assinado para autenticar uma requisição à própria API /v1 do AutoTalk.

Verifique primeiro se existe uma ação dedicada

Se você está usando esta ação para que um passo posterior chame a própria API da AutoTalk, procure uma ação dedicada para essa operação antes de gerar qualquer token. Existem ações para ler, contar, criar, atualizar e excluir documentos, executar funções, enviar mensagens, enviar arquivos e executar outros workflows.

Uma ação dedicada é a ferramenta melhor por três motivos concretos, não por preferência:

  • Ela não cria credencial alguma. Gerar-e-chamar produz um token real que permanece válido por toda a sua duração — até 24 horas — e continua utilizável por qualquer coisa que consiga lê-lo. Uma ação dedicada carrega apenas a permissão restrita que aquela operação precisa e não devolve nada.
  • Ela é verificada antes da execução começar. Um workflow cujos passos excedem suas permissões é recusado no início, por inteiro. Um token gerado fraco demais falha depois, no meio da execução, no passo que tentar usá-lo.
  • É menos coisa para acertar. Sem lista de escopos para manter, sem duração para escolher, sem URL para manter em dia com a API.

Gere um token quando realmente precisar de um: para conectar o servidor MCP da AutoTalk, ou para alcançar uma rota /v1 que não tenha ação própria. Se você estiver gerando um token para algo corriqueiro — contar documentos, ler um registro — vale relatar essa lacuna, porque a ação é o caminho pretendido e o token é o contorno.

Melhor para

  • Autenticar uma requisição posterior à API /v1 do AutoTalk (por exemplo, um passo de MCP-connect do AutoTalk)
  • Passar o token para a API do AutoTalk pelo cabeçalho x-jwt-token (ou x-auth-token) — ele é assinado com o JWT_SECRET do AutoTalk e não é verificável por sistemas de terceiros arbitrários
  • Restringir acesso com uma janela de validade curta

Campos principais

CampoO que faz
Modo avançadoDesbloqueia as opções de Duração e IPs permitidos. A Duração só tem efeito quando isto está ativado (caso contrário o token usa a duração padrão de 300 segundos). Os IPs permitidos nunca são descartados silenciosamente: fornecer uma lista de IPs sem o Modo avançado é rejeitado com um erro em vez de ignorado
Duração do JWT (segundos)Por quanto tempo o token permanece válido, em segundos. O padrão é 300 (5 minutos) e é limitado a 86400 (24 horas). Só é aplicado quando o Modo avançado está ativado
IPs permitidosRestringe o token a endereços IP específicos. Só é aplicado quando o Modo avançado está ativado — e fornecer IPs sem o Modo avançado é rejeitado (a restrição é aplicada, nunca perdida silenciosamente)
Escopos de APIAs capacidades que o token pode usar na /v1 e no servidor MCP da AutoTalk, escolhidas na mesma grade de permissões usada para papéis da equipe e chaves de API. Só é aplicado quando o Modo avançado está ativado — e, como nos IPs, uma lista de escopos fornecida sem o Modo avançado é rejeitada em vez de ignorada. Deixar vazio gera um token que não concede nada, então o token será recusado onde quer que seja usado

O que passos posteriores podem usar

O token está disponível em:

  • step(N).jwt

Dicas

  • Mantenha a duração curta, a menos que tenha um bom motivo para não fazê-lo.
  • Use restrições de IP apenas quando o sistema receptor tiver um intervalo de IP estável.
  • Trate o token gerado como dado sensível nos passos posteriores.
  • Ative o Modo avançado e escolha o conjunto mais restrito de escopos de API que os passos posteriores realmente precisam. Um token gerado sem escopos não concede nada, e um token gerado com mais do que o necessário permanece utilizável durante toda a sua validade.
  • Execuções agendadas são limitadas: um workflow disparado por agendamento, por um hook de dados ou por um botão de notificação não pode gerar automation:admin nem nenhum escopo org.*, porque não há credencial por trás dessa execução da qual herdar autoridade.