Pular para o conteúdo

Autenticação

Como gerar, usar e revogar a API key que autentica as chamadas à API do Modari.

As chamadas de integração são autenticadas por API key, enviada no cabeçalho Authorization como Bearer token.

POST /api/active-flows/run HTTP/1.1
Host: moveis-api.smarktech.app.br
Authorization: Bearer elv_3f2a...c91d
Content-Type: application/json

Formato da key#

elv_<64 caracteres hexadecimais>

Gerando a key#

A key é gerada no painel do Modari, no menu API keys. Quem gera precisa estar logado, e a key pertence ao usuário que a gerou.

No menu você dá um nome à key — algo que identifique a integração, como Integração ERP ou Site institucional — e confirma. O valor da key aparece na tela nesse momento.

O valor só aparece uma vez. Ele não fica disponível para consulta depois, nem pelo painel, nem pela API. Copie e guarde num cofre de segredos antes de fechar a tela. Se perder, o caminho é gerar outra — o que revoga a anterior.

Não existe forma de gerar uma key pela API: a criação de credencial passa sempre por um usuário autenticado no painel.

Uma key ativa por usuário#

Cada usuário tem uma API key ativa. Gerar uma nova revoga a anterior do mesmo usuário imediatamente — toda integração que ainda usar a key antiga passa a receber 401.

Keys de outros usuários da mesma empresa não são afetadas. Na prática, isso permite que cada integração tenha a sua própria key: um colega gerando uma key nova não derruba a sua.

Se mais de um sistema seu consome a API com a mesma key, todos precisam ser atualizados na mesma janela.

Independentemente do dono, os dados acessados são sempre os da empresa à qual a key pertence — o isolamento entre empresas é mantido.

Consultando e revogando#

O mesmo menu API keys mostra a key ativa do seu usuário — o nome e a data de criação, nunca o valor — e permite revogá-la.

Revogar derruba na hora o acesso de todas as integrações que usam aquela key. É o procedimento correto quando a key vaza, ou pode ter vazado.

Onde a API key vale#

A API key não substitui o login de usuário: ela vale apenas nos endpoints marcados como disponíveis para integração, como contatos, negociações, funis e o disparo ativo. Endpoints administrativos continuam exigindo um usuário autenticado, e respondem 401 a uma API key mesmo que ela seja válida.

Boas práticas#

  • A key vai no servidor, nunca em aplicativo, página ou app móvel que o usuário final possa inspecionar.
  • Nunca em repositório de código, nem em arquivo de configuração versionado.
  • Em caso de suspeita, gere uma nova — a revogação da antiga é automática.

Atualizado em 05 de out. de 2026 · modari