Skip to main content
A chave de API autentica o seu servidor na Legitimuz. Ela fica em Integrações → Segurança → Chaves de API, dentro da integração a que pertence. Uma chave de uma integração não cria verificação em outra. É o que faz o vazamento de uma credencial não alcançar os outros canais do seu produto.

Criar uma chave

1

Clique em Nova Chave

2

Conceda só o escopo necessário

Uma chave carrega um subconjunto das permissões da conta. Para criar verificações, ela precisa de uma só: criar verificação.A listagem mostra o escopo como N de 27 Permissões. Quanto menor o N, menor o alcance de um vazamento.
3

Copie o valor agora

A chave aparece uma única vez. Não há como recuperá-la depois, só criar outra. Guarde-a no cofre de segredos do seu backend, nunca no repositório.
A chave tem o prefixo lz_. Na listagem ela aparece mascarada, e assim permanece.

Usar a chave

A API aceita a chave apenas no header X-API-Key. Corpo e query string são recusados.

Pode

No header, a partir do seu servidor, lida de uma variável de ambiente ou de um cofre de segredos.

Não pode

No corpo, na query string, no código do browser, no app, no repositório, em log ou em URL.

Ciclo de vida

Rotacionar sem downtime

1

Crie a chave nova com o mesmo escopo

As duas convivem. Nada quebra.
2

Publique o valor novo e faça o deploy

Deixe a antiga ativa até confirmar que a nova está em uso.
3

Revogue a antiga

A partir daí, qualquer chamada com ela responde 401.
Rotacione quando alguém com acesso à chave sair do time, na suspeita de vazamento, e periodicamente.

Se uma chave vazou

  1. Crie uma chave nova e publique-a.
  2. Revogue a vazada. Apagar o arquivo onde ela estava não basta: se ela chegou a um repositório, está no histórico para sempre.
  3. Revise as verificações criadas no período.

Autenticação na API

O contrato do lado do código, com os erros 401, 403 e 422.

Próximo passo

5. Domínios

Autorize onde a verificação pode abrir.