API para socios (B2B)
Autenticación
Authenticate with an API key from the partner portal, and rotate, restrict or revoke keys.
On this page
Formato de la clave#
esk_live_<prefix:10>_<secret:40>Una clave es una cadena alfanumérica formada por un prefijo de 10 caracteres (un identificador público que se muestra en el portal) y un secreto de 40 caracteres. esimoa solo guarda un hash SHA-256, así que la clave completa se muestra una sola vez al emitirla y no se puede recuperar.
Nota
Sending the key#
Envía la clave en el encabezado X-API-Key en cada solicitud; también se acepta Authorization: Bearer. Sin clave se devuelve 401 API_KEY_REQUIRED, y con una clave mal formada o desconocida, 401 INVALID_API_KEY.
# Preferred
X-API-Key: esk_live_AbCdE12345_<40-character secret>
# Also accepted
Authorization: Bearer esk_live_AbCdE12345_<40-character secret>Issuing keys#
- 1Portal de socios → Claves de API — crea una clave nueva.
- 2Ponle un nombre y, si quieres, una caducidad (entre 1 minuto y 3 años desde ahora) y una lista de IP permitidas.
- 3Copia la clave de inmediato (solo se muestra una vez) y guárdala en un gestor de secretos o en una variable de entorno del servidor.
De forma predeterminada, cada cuenta puede tener hasta 5 claves activas (claves que no se han revocado ni han caducado).
Rotating keys#
Al rotar se crea una clave nueva con el mismo nombre, ámbitos, lista de IP permitidas y caducidad. La clave anterior sigue funcionando durante el periodo de gracia que elijas (0–72 horas) y luego caduca: implementa la nueva clave dentro de ese plazo. Con un periodo de gracia de 0, la clave anterior deja de funcionar de inmediato.
Nota
IP allowlist#
Cada clave puede limitarse a un máximo de 20 direcciones IPv4/IPv6 o rangos CIDR (p. ej., 203.0.113.10, 198.51.100.0/24). Una lista vacía significa sin restricciones; las solicitudes desde otros orígenes reciben 403 IP_NOT_ALLOWED. Usa las IP de salida de tus servidores.
Revoking keys#
Revoca una clave en el portal en cuanto se filtre o deje de ser necesaria. Las claves no se almacenan en caché, así que la siguiente solicitud se rechaza con 401 KEY_REVOKED. En caso de emergencia, esimoa puede revocar claves o suspender una cuenta; todas las claves de una cuenta suspendida reciben 403 PARTNER_SUSPENDED.
Member roles#
| Rol | Acciones permitidas |
|---|---|
| OWNER | Todo |
| ADMIN | Gestiona claves y miembros |
| DEVELOPER | Gestiona claves y explora productos |
| VIEWER | Solo lectura |
Solo los miembros OWNER, ADMIN y DEVELOPER pueden emitir, rotar o revocar claves; todos los miembros pueden ver la lista de claves.
