Gerar Token JWT
Use esta ação quando um passo posterior precisar de um token assinado para autenticar uma requisição à própria API /v1 do AutoTalk.
Verifique primeiro se existe uma ação dedicada
Se você está usando esta ação para que um passo posterior chame a própria API da AutoTalk, procure uma ação dedicada para essa operação antes de gerar qualquer token. Existem ações para ler, contar, criar, atualizar e excluir documentos, executar funções, enviar mensagens, enviar arquivos e executar outros workflows.
Uma ação dedicada é a ferramenta melhor por três motivos concretos, não por preferência:
- Ela não cria credencial alguma. Gerar-e-chamar produz um token real que permanece válido por toda a sua duração — até 24 horas — e continua utilizável por qualquer coisa que consiga lê-lo. Uma ação dedicada carrega apenas a permissão restrita que aquela operação precisa e não devolve nada.
- Ela é verificada antes da execução começar. Um workflow cujos passos excedem suas permissões é recusado no início, por inteiro. Um token gerado fraco demais falha depois, no meio da execução, no passo que tentar usá-lo.
- É menos coisa para acertar. Sem lista de escopos para manter, sem duração para escolher, sem URL para manter em dia com a API.
Gere um token quando realmente precisar de um: para conectar o servidor MCP da AutoTalk, ou para alcançar uma rota /v1 que não tenha ação própria. Se você estiver gerando um token para algo corriqueiro — contar documentos, ler um registro — vale relatar essa lacuna, porque a ação é o caminho pretendido e o token é o contorno.
Melhor para
- Autenticar uma requisição posterior à API
/v1do AutoTalk (por exemplo, um passo de MCP-connect do AutoTalk) - Passar o token para a API do AutoTalk pelo cabeçalho
x-jwt-token(oux-auth-token) — ele é assinado com oJWT_SECRETdo AutoTalk e não é verificável por sistemas de terceiros arbitrários - Restringir acesso com uma janela de validade curta
Campos principais
| Campo | O que faz |
|---|---|
| Modo avançado | Desbloqueia as opções de Duração e IPs permitidos. A Duração só tem efeito quando isto está ativado (caso contrário o token usa a duração padrão de 300 segundos). Os IPs permitidos nunca são descartados silenciosamente: fornecer uma lista de IPs sem o Modo avançado é rejeitado com um erro em vez de ignorado |
| Duração do JWT (segundos) | Por quanto tempo o token permanece válido, em segundos. O padrão é 300 (5 minutos) e é limitado a 86400 (24 horas). Só é aplicado quando o Modo avançado está ativado |
| IPs permitidos | Restringe o token a endereços IP específicos. Só é aplicado quando o Modo avançado está ativado — e fornecer IPs sem o Modo avançado é rejeitado (a restrição é aplicada, nunca perdida silenciosamente) |
| Escopos de API | As capacidades que o token pode usar na /v1 e no servidor MCP da AutoTalk, escolhidas na mesma grade de permissões usada para papéis da equipe e chaves de API. Só é aplicado quando o Modo avançado está ativado — e, como nos IPs, uma lista de escopos fornecida sem o Modo avançado é rejeitada em vez de ignorada. Deixar vazio gera um token que não concede nada, então o token será recusado onde quer que seja usado |
O que passos posteriores podem usar
O token está disponível em:
step(N).jwt
Dicas
- Mantenha a duração curta, a menos que tenha um bom motivo para não fazê-lo.
- Use restrições de IP apenas quando o sistema receptor tiver um intervalo de IP estável.
- Trate o token gerado como dado sensível nos passos posteriores.
- Ative o Modo avançado e escolha o conjunto mais restrito de escopos de API que os passos posteriores realmente precisam. Um token gerado sem escopos não concede nada, e um token gerado com mais do que o necessário permanece utilizável durante toda a sua validade.
- Execuções agendadas são limitadas: um workflow disparado por agendamento, por
um hook de dados ou por um botão de notificação não pode gerar
automation:adminnem nenhum escopoorg.*, porque não há credencial por trás dessa execução da qual herdar autoridade.