Autenticación de API
La API de Zenovay se autentica con credenciales de API. Todas las solicitudes de API deben incluir una credencial válida.
Tokens personales y claves del espacio de trabajo
Zenovay tiene dos tipos de credenciales de API. Ambas se autentican de la misma manera (ver abajo); se diferencian en quién las posee y cuánto tiempo viven.
Los tokens de API personales actúan en tu nombre en todos los equipos a los que perteneces. Créalos en Settings → Account → Security & access. Llevan tu propio acceso, pueden tener alcance limitado (ver Scopes), y se revocan automáticamente cuando abandonas un equipo. Úsalos para tus propios scripts, la CLI, o desarrollo local.
Las claves de API del espacio de trabajo pertenecen a un espacio de trabajo, no a una persona. Los propietarios y administradores las crean y administran en Settings → Security → API keys. Persisten cuando hay cambios de miembros, por lo que son la opción correcta para integraciones compartidas e IC. Una clave de espacio de trabajo puede tener acceso completo o estar limitada a un único sitio web.
Un propietario del espacio de trabajo o administrador puede restringir quién puede crear tokens personales que accedan su espacio de trabajo: todos los miembros, solo propietarios y administradores, o nadie. Esto se configura en Settings → Security → API keys. Las claves del espacio de trabajo siempre son solo para propietarios y administradores.
Obtener tu clave de API
- Inicia sesión en tu panel de Zenovay
- Navega a Settings → Security → API keys
- Haz clic en Create New API Key
- Dale a tu clave un nombre descriptivo
- Copia la clave generada (solo se mostrará una vez)
Almacena tu clave de API de forma segura y nunca la expongas en código del lado del cliente. Usa variables de entorno en tus aplicaciones del lado del servidor.
Usar claves de API
Incluye tu clave de API en el encabezado X-API-Key de cada solicitud:
curl -X GET "https://api.zenovay.com/api/external/v1/websites" \
-H "X-API-Key: YOUR_API_KEY" \
-H "Content-Type: application/json"Autenticación con Bearer Token
Como alternativa al encabezado X-API-Key, puedes autenticarte usando el encabezado estándar Authorization: Bearer:
curl -X GET "https://api.zenovay.com/api/external/v1/websites" \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json"Ambos métodos utilizan la misma clave de API. Elige el que mejor se ajuste a tu aplicación o cliente HTTP.
Ejemplo en JavaScript
const apiKey = process.env.ZENOVAY_API_KEY;
const response = await fetch('https://api.zenovay.com/api/external/v1/websites', {
headers: {
'X-API-Key': apiKey,
'Content-Type': 'application/json'
}
});
const data = await response.json();Alcances
Las credenciales pueden tener diferentes niveles de permiso:
full_access - El predeterminado. Todo lo que el propietario de la credencial puede hacer
read - Ver datos de análisis y configuración del sitio web
write - Modificar configuración del sitio web
admin - Acceso elevado incluyendo acciones de administración
Para tokens personales, el alcance admin solo se otorga para equipos donde ya eres propietario o administrador. Un token que cubra un equipo donde no eres administrador no puede crearse con el alcance admin.
Límites de velocidad
Todas las claves de API están sujetas a límites de velocidad. Consulta nuestra documentación de límites de velocidad para más detalles.
Mejores prácticas de seguridad
- Nunca confirmes claves de API en el control de versiones
- Usa variables de entorno para almacenar claves
- Rota las claves regularmente
- Crea claves separadas para diferentes entornos (desarrollo, prueba, producción)
- Elimina las claves no utilizadas inmediatamente
Errores comunes
| Código de estado | Error | Descripción |
|---|---|---|
401 | invalid_api_key | La clave de API es faltante o inválida |
403 | insufficient_permissions | La clave de API carece de permisos requeridos |
429 | rate_limit_exceeded | Demasiadas solicitudes en poco tiempo |