Skip to main content
Toda chamada do seu backend à API leva uma chave de API no header x-api-key. A chave identifica a sua conta e a integração: você não informa nenhum dos dois no corpo da requisição, e um identificador divergente do escopo da chave é recusado.
O autenticador por x-api-key entra em produção junto com a criação de verificações pela API. O formato e o ciclo de vida abaixo já são os definitivos.

Formato

O prefixo lz_ mais oito caracteres é a parte pública da chave: aparece nas telas e nos logs para você identificar qual chave é qual, e não deriva do segredo. A chave completa aparece uma única vez, na criação. Guarde-a num cofre de segredos, porque a Legitimuz armazena apenas um hash e não consegue exibi-la de novo.

Escopo e ciclo de vida

  • Uma chave pertence a uma integração e carrega as permissões definidas na criação.
  • O status é derivado, nunca editado: ativa, expirada (pela validade) ou revogada.
  • Validade default de 1 ano, máximo de 2. Até 10 chaves vivas por integração.

Rotação

A rotação emite uma chave nova e encurta a validade da antiga para um período de carência, então as duas convivem durante a troca, sem downtime:
  • Carência default de 24 horas, máximo de 7 dias.
  • Carência 0 revoga a antiga na hora.
  • A rotação nunca estende a validade da chave antiga.
Chave de API exposta, seja em repositório, log ou ticket, precisa ser revogada ou rotacionada com carência 0. Apagar o registro do lugar onde vazou não desfaz a exposição.