> ## Documentation Index
> Fetch the complete documentation index at: https://legitimuz.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# 4. Chave de API

> Crie a chave que autentica o seu servidor e conceda a ela o escopo de criar verificações.

Ao final deste passo você tem uma chave de API guardada no cofre de segredos do seu backend, com
permissão para criar verificações.

A chave autentica o **seu servidor**, nunca o navegador do titular. O formato, o ciclo de vida e a
política de rotação estão em [autenticação](/api/authentication); aqui está como emitir a primeira.

## Crie a chave

<Steps>
  <Step title="Abra Chaves de API">
    Em **Integrações**, abra a sua integração e vá em **Segurança** → **Chaves de API**.
  </Step>

  <Step title="Preencha o formulário">
    Clique em **Nova Chave** e informe:

    * **Nome da chave** — diga onde ela roda, como `Servidor de pagamentos`. O prefixo público não
      conta isso, e é pelo nome que você identifica qual revogar depois.
    * **Expira em** — deixe vazio para usar a validade padrão da conta.

    <Frame>
      <img src="https://mintcdn.com/legitimuz/7lQQUiJ9e5iQbgeZ/images/placeholder.svg?fit=max&auto=format&n=7lQQUiJ9e5iQbgeZ&q=85&s=bf49073b1ebddfe05f2241d098d54068" alt="Aba Chaves de API da integração, com o formulário Nova chave de API aberto e o campo Nome da chave preenchido" width="1600" height="900" data-path="images/placeholder.svg" />
    </Frame>
  </Step>

  <Step title="Copie a chave agora">
    A chave completa aparece **uma única vez**. A Legitimuz guarda apenas o hash e não consegue
    exibi-la de novo.

    Guarde-a no cofre de segredos do seu backend. Não comite, não mande por chat, não coloque em
    variável de ambiente de build que vá para o navegador.
  </Step>

  <Step title="Confira o escopo">
    O escopo é o que a chave pode fazer na API. Para o passo 6, ela precisa conceder a criação de
    verificações — chave sem esse escopo responde `403` na primeira chamada.

    Abra **Escopo da chave** e confirme que a criação de verificações está ligada. Salvar substitui
    o escopo inteiro e revoga na hora o que ficar desligado.
  </Step>
</Steps>

<Warning>
  Chave exposta em repositório, log ou ticket precisa ser **revogada ou rotacionada com carência
  `0`**. Apagar o lugar onde ela vazou não desfaz a exposição.
</Warning>

## Confira que funcionou

Na tabela de chaves, a linha mostra **Status** `Ativa` e a coluna **Escopo** com as permissões
concedidas. `Sem Acesso` significa que nenhum recurso foi concedido, e toda chamada com essa chave
responde `403`.

## Trocar a chave sem downtime

**Rotacionar** emite uma chave nova e encurta a validade da atual, em vez de matá-la na hora. As
duas convivem durante a carência, então você troca o segredo no seu servidor sem janela de erro. A
carência vai até 168 horas; `0` revoga a antiga imediatamente.

## Próximo passo

<Card title="5. Webhook" icon="webhook" href="/setup/webhook">
  Receba a decisão da verificação no seu backend, sem polling.
</Card>
