Obter API Keys
Use esta página quando precisar de credenciais para chamar o WLTE OpenAPI.
Onde criar uma API Key
- Entre no Developer Console: https://developer.svnwi.com/wlte
- Abra sua aplicação.
- Vá para o gerenciamento de API Client.
- Crie um API Client.
- Selecione os scopes mínimos exigidos pela sua integração.
- Guarde o
clientIde oclientSecretgerados.
No Developer Console, uma API key é criada como um API Client. Após a criação, você recebe dois valores:
| Valor | Finalidade |
|---|---|
clientId | Identificador público do API Client |
clientSecret | Segredo usado pelo seu servidor para solicitar access token |
Juntos, clientId e clientSecret são as credenciais que você usa para obter um access token.
O que o Developer Console gerencia
| Área | Finalidade |
|---|---|
| API Keys | Criar API Client e obter clientId / clientSecret |
| Permissões | Controlar a quais dispositivos e operações uma integração pode acessar |
| Ciclo de vida de credenciais | Rotacionar, desativar ou remover credenciais |
| Solução de problemas | Usar o client ID, o request ID e as marcas de tempo ao contatar o suporte |
Como a key é usada
Seu servidor troca as credenciais por um access token de curta duração:
POST /wlte/v1/auth/tokenDepois, seu servidor chama as REST API com o token:
Authorization: Bearer {accessToken}Não chame as APIs de dispositivo diretamente com o clientSecret. O segredo serve apenas para solicitar access token.
Regras de segurança obrigatórias
- Armazene o
clientSecretapenas no armazenamento de segredos do lado do servidor. - Não coloque o
clientSecretem código de navegador, aplicativos móveis, repositórios públicos, capturas de tela ou logs. - O
clientSecretsó é exibido na criação ou na rotação. Salve-o imediatamente. - Se o segredo for perdido, rotacione-o. O valor original não pode ser visualizado novamente.
- Use API Client separados para produção, staging e testes locais quando possível.
- Desative os API Client que não estão mais em uso.
Permissões
Os scopes controlam o que a API Key pode fazer. Por exemplo, uma key somente leitura não pode controlar relés nem alterar a configuração do dispositivo.
Se uma chamada de API retornar AUTH_SCOPE_DENIED, atualize os scopes do API Client no Developer Console, salve a alteração, obtenha um access token novo e tente novamente.
Veja Permissões e segurança.
Comportamento de rotação e desativação
As mudanças no ciclo de vida das credenciais são aplicadas pelo servidor da API:
| Mudança | Comportamento esperado |
|---|---|
| Segredo rotacionado | O segredo antigo não pode mais solicitar tokens novos |
| API Client desativado | Novas solicitações de token falham, e as APIs protegidas rejeitam os tokens existentes |
| API Client excluído | Novas solicitações de token falham, e as APIs protegidas rejeitam os tokens existentes |
| Permissões alteradas | Os tokens existentes são verificados contra o estado atual das permissões |
Planeje a rotação para que seu servidor esteja atualizado antes que o segredo antigo pare de ser aceito.
