Skip to main content
Ao final deste passo você tem uma chave de API guardada no cofre de segredos do seu backend, com permissão para criar verificações. A chave autentica o seu servidor, nunca o navegador do titular. O formato, o ciclo de vida e a política de rotação estão em autenticação; aqui está como emitir a primeira.

Crie a chave

1

Abra Chaves de API

Em Integrações, abra a sua integração e vá em SegurançaChaves de API.
2

Preencha o formulário

Clique em Nova Chave e informe:
  • Nome da chave — diga onde ela roda, como Servidor de pagamentos. O prefixo público não conta isso, e é pelo nome que você identifica qual revogar depois.
  • Expira em — deixe vazio para usar a validade padrão da conta.
Aba Chaves de API da integração, com o formulário Nova chave de API aberto e o campo Nome da chave preenchido
3

Copie a chave agora

A chave completa aparece uma única vez. A Legitimuz guarda apenas o hash e não consegue exibi-la de novo.Guarde-a no cofre de segredos do seu backend. Não comite, não mande por chat, não coloque em variável de ambiente de build que vá para o navegador.
4

Confira o escopo

O escopo é o que a chave pode fazer na API. Para o passo 6, ela precisa conceder a criação de verificações — chave sem esse escopo responde 403 na primeira chamada.Abra Escopo da chave e confirme que a criação de verificações está ligada. Salvar substitui o escopo inteiro e revoga na hora o que ficar desligado.
Chave exposta em repositório, log ou ticket precisa ser revogada ou rotacionada com carência 0. Apagar o lugar onde ela vazou não desfaz a exposição.

Confira que funcionou

Na tabela de chaves, a linha mostra Status Ativa e a coluna Escopo com as permissões concedidas. Sem Acesso significa que nenhum recurso foi concedido, e toda chamada com essa chave responde 403.

Trocar a chave sem downtime

Rotacionar emite uma chave nova e encurta a validade da atual, em vez de matá-la na hora. As duas convivem durante a carência, então você troca o segredo no seu servidor sem janela de erro. A carência vai até 168 horas; 0 revoga a antiga imediatamente.

Próximo passo

5. Webhook

Receba a decisão da verificação no seu backend, sem polling.