Clav

Gerar uma chave de API para sua certificadora

Um guia passo a passo para emitir um token de API com escopo, para que uma certificadora externa acesse seus arquivos de evidência com segurança.

O que é uma chave de API de integração?

Uma integração é um token de API com escopo que permite a um serviço externo, como a certificadora que audita sua conformidade, acessar os arquivos de evidência da sua organização sem usar um login pessoal. Você decide exatamente o que cada token pode fazer e por quanto tempo ele dura.

Acesso com escopo

Cada chave concede apenas as permissões que você selecionar, nada além disso.

Prazo limitado

Defina uma expiração para que o acesso termine automaticamente quando a auditoria acabar.

Revogável

Desative uma chave a qualquer momento para cortar o acesso imediatamente.

Para quem é este guia

Para administradores de organização que precisam dar a uma certificadora ou auditor externo acesso programático aos seus arquivos de evidência.

Antes de começar

  • A autenticação de dois fatores está ativada na sua conta. Ela é obrigatória para criar uma chave de API, e o guia de 2FA mostra como configurar.
  • Você é administrador da organização, ou um membro com a permissão de Criar integração.
  • Suas chaves de criptografia estão desbloqueadas. Necessário apenas se a certificadora precisar descriptografar arquivos.
  • Um canal seguro para entregar as credenciais, como um gerenciador de senhas ou cofre de segredos.
  • Clareza sobre quais escopos a certificadora precisa, para conceder o mínimo privilégio.

O 2FA é obrigatório para criar uma chave

Sem o 2FA ativado, a ação Criar integração fica bloqueada. Ative uma vez na sua conta e você já pode emitir chaves. A partir daí, sempre que criar ou rotacionar uma chave, aparece a janela Verifique sua identidade pedindo o código de 6 dígitos.

Gerando a chave de API

Acesse as configurações da sua organização

Na plataforma, abra as configurações da organização e vá até a aba Integrações. É onde ficam listadas todas as chaves de API emitidas.

Configurações da organização com a aba Integrações selecionada.

Inicie uma nova integração

Clique em Criar integração no canto superior direito. Você precisa da permissão de Criar integração; administradores já a possuem por padrão.

O botão Criar integração no canto superior direito.

Opcional: use o preset de certificadora

No topo do diálogo, a caixa Configuração rápida oferece um preset de um clique, que configura uma certificadora capaz de ler, baixar e revisar, sem descriptografia. Você pode ajustar tudo depois, ou pular o preset e configurar manualmente.

A caixa Configuração rápida com o botão de preset.

Dê um nome à integração

Use um nome que identifique quem recebe o acesso, porque é assim que ela aparece na lista depois.

O diálogo de criação com o campo Nome preenchido.

Defina a expiração do token de acesso

Escolha por quanto tempo o token permanece válido. Recomendamos 90 dias, para que um token vazado tenha vida útil limitada. Também é possível uma data personalizada de até 180 dias ou, só quando estritamente necessário, que ele nunca expire.

As opções de expiração do token de acesso.

Escolha as permissões

Recomendamos manter Ler arquivos, Baixar arquivos e Revisar evidências ativados, e deixar Descriptografar arquivos desativado, a menos que a certificadora realmente precise ler o conteúdo descriptografado.

A seção Permissões com os escopos de leitura, download e revisão ativos.

Defina a expiração do acesso de descriptografia

Necessário apenas se você ativou Descriptografar arquivos. Desbloqueie primeiro suas chaves de criptografia, para que a plataforma possa encapsular a chave da organização para a integração. Recomendamos 365 dias, até no máximo 730.

As opções de expiração do acesso de descriptografia.

Crie e copie as credenciais

Clique em Criar e confirme o código de 6 dígitos. A plataforma exibe o token Bearer e, se você concedeu descriptografia, a chave privada da integração.

O diálogo de credenciais com o aviso de exibição única.

Entregue as credenciais com segurança

Compartilhe o token por um canal seguro, nunca por e-mail comum. A certificadora autentica cada requisição enviando-o no cabeçalho Authorization: Bearer.

A nova integração aparecendo como ativa na lista.

As credenciais são exibidas apenas uma vez

O token Bearer e a chave privada nunca são armazenados de forma recuperável. Se você perdê-los, é preciso excluir a integração e criar uma nova.

Entendendo os escopos de acesso

Os escopos definem o que a certificadora pode fazer com o token. Conceda apenas o que a auditoria exigir.

EscopoO que permite
files:readListar arquivos e ler seus metadados.
files:downloadGerar URLs pré-assinadas para baixar arquivos.
files:decryptDescriptografar arquivos. Gera um par de chaves dedicado e encapsula a chave da organização.
reviewLer e publicar mensagens de certificação, iniciar revisões, aprovar e solicitar alterações.

Usando o token

A certificadora autentica cada requisição enviando o token no cabeçalho Authorization:

Authorization: Bearer <token>

Boas práticas de segurança

Prefira validades curtas

Um token que expira limita o dano caso vaze. Evite tokens que nunca expiram, a menos que a certificadora precise de acesso ininterrupto.

Conceda o mínimo privilégio

Habilite só os escopos necessários para a auditoria atual. Prefira criar uma integração mais restrita a ampliar uma existente.

Rotacione periodicamente

Rotacionar emite um novo segredo e invalida o antigo, o que é útil ao fim de cada ciclo de auditoria.

Revogue ao terminar

Quando a auditoria acabar, ou se uma chave puder estar comprometida, desative a integração. O acesso para no mesmo instante.

Perguntas frequentes

Quem pode criar uma chave de API?

Administradores da organização e qualquer membro com a permissão de Criar integração. Se você não vê o botão, peça a um administrador que conceda a permissão ou crie a chave para você.

Por que preciso de autenticação de dois fatores para criar uma chave?

Emitir uma chave de API é uma ação sensível, então a plataforma exige 2FA e pede confirmação de um código sempre que você cria ou rotaciona uma chave. Sem ele, a ação fica bloqueada.

Perdi o token. Posso vê-lo novamente?

Não. O token Bearer e a chave privada são exibidos apenas uma vez, na criação, e nunca são armazenados de forma recuperável. Se perder, exclua a integração e crie outra.

A certificadora precisa do escopo de descriptografia?

Apenas se precisar ler o conteúdo descriptografado. Se ler metadados e baixar os arquivos ainda criptografados for suficiente, conceda só leitura e download. O escopo de descriptografia gera um par de chaves dedicado e exige que você desbloqueie suas chaves durante a criação.

O que acontece quando o token expira?

Requisições com token expirado são recusadas. Para restaurar o acesso, rotacione o token na lista de integrações ou crie uma nova. Validade mais curta limita o impacto de um vazamento.

Como eu revogo o acesso?

Abra a aba Integrações, localize a integração e desative-a. O acesso é cortado imediatamente. Faça isso assim que a auditoria terminar ou se suspeitar que uma credencial foi exposta.

Como devo enviar as credenciais à certificadora?

Use um canal seguro, como gerenciador de senhas compartilhado ou cofre de segredos, nunca e-mail ou chat comum.