Chaves de API: acesso seguro à API Pública
Como criar e revogar chaves, escolher um perfil de acesso e proteger as credenciais da API Pública do North Clinic CRM.
A tela de API Keys permite criar credenciais para sistemas externos acessarem a API Pública do North Clinic CRM.
Como acessar
No CRM, acesse Configurações → Integrações → API Keys.
Para visualizar as chaves, é necessária a permissão de acesso às configurações da API. Criar e revogar chaves exige a permissão de gerenciamento da API. A clínica também deve possuir o módulo API Pública ativo.
Chaves ativas
A lista apresenta somente as chaves que ainda não foram revogadas. Para cada uma, são mostrados:
- Nome.
- Prefixo de identificação.
- Escopos concedidos.
- Data e hora do último uso, quando houver.
- Data de criação.
O botão Documentação abre a referência técnica da API Pública.
Criando uma chave
- Clique em Nova chave.
- Informe um nome que identifique claramente a integração.
- Escolha um dos perfis de acesso disponíveis.
- Decida se a integração poderá receber o telefone completo.
- Confirme a criação.
Os perfis disponíveis são:
- IA de agendamento: leitura e criação de agendamentos.
- Agência ou integração: leitura de leads.
- Acesso total disponível: leitura e criação de agendamentos, além da leitura de leads.
A tela não permite montar uma combinação personalizada de escopos. Para mudar os acessos posteriormente, revogue a chave e crie outra com o perfil correto.
Telefone completo e limites
Por padrão, a chave é criada sem autorização para expor o telefone completo. Ative essa opção apenas quando a integração realmente precisar do dado e houver uma finalidade legítima para o tratamento.
As rotas de agendamento e o detalhe de lead com timeline possuem limite de 60 requisições por minuto. As listas de integração permitem 300 requisições por minuto. Os contadores são independentes: no perfil de acesso completo, sincronizar listas não reduz a capacidade reservada ao agendamento.
Copie a chave imediatamente
Após a criação, a credencial completa, iniciada por ncrm_live_, é exibida uma única vez. Copie-a antes de fechar a janela. Depois disso, o CRM mostra somente seu prefixo e não consegue recuperar o segredo original.
Para autenticar uma chamada, a integração envia a chave no cabeçalho X-API-Key, conforme a documentação técnica.
Revogando uma chave
Clique na ação de revogação e confirme. A chave deixa de aparecer entre as ativas e não deve mais ser aceita pela API.
Não existe edição de uma chave já criada. Em caso de troca de fornecedor, perda da credencial ou suspeita de vazamento, revogue-a e gere uma nova.
Boas práticas de segurança
- Conceda somente o perfil necessário para a integração.
- Nunca coloque a chave em código executado no navegador ou em aplicativo distribuído ao público.
- Não envie credenciais por e-mail ou mensagens sem proteção adequada.
- Não registre a chave completa em logs.
- Armazene-a em um gerenciador de segredos no servidor que fará as chamadas.
- Revogue chaves que não são mais utilizadas.
Precisa de ajuda?
Nossa equipe de suporte está pronta para te ajudar com qualquer dúvida.
Falar com suporte