Autenticação
Como gerar, usar e revogar a API key que autentica as chamadas à API do Modari.
As chamadas de integração são autenticadas por API key, enviada no cabeçalho
Authorization como Bearer token.
POST /api/active-flows/run HTTP/1.1
Host: moveis-api.smarktech.app.br
Authorization: Bearer elv_3f2a...c91d
Content-Type: application/jsonFormato da key#
elv_<64 caracteres hexadecimais>Gerando a key#
A key é gerada no painel do Modari, no menu API keys. Quem gera precisa estar logado, e a key pertence ao usuário que a gerou.
No menu você dá um nome à key — algo que identifique a integração, como Integração ERP ou
Site institucional — e confirma. O valor da key aparece na tela nesse momento.
O valor só aparece uma vez. Ele não fica disponível para consulta depois, nem pelo painel, nem pela API. Copie e guarde num cofre de segredos antes de fechar a tela. Se perder, o caminho é gerar outra — o que revoga a anterior.
Não existe forma de gerar uma key pela API: a criação de credencial passa sempre por um usuário autenticado no painel.
Uma key ativa por usuário#
Cada usuário tem uma API key ativa. Gerar uma nova revoga a anterior do mesmo
usuário imediatamente — toda integração que ainda usar a key antiga passa a receber 401.
Keys de outros usuários da mesma empresa não são afetadas. Na prática, isso permite que cada integração tenha a sua própria key: um colega gerando uma key nova não derruba a sua.
Se mais de um sistema seu consome a API com a mesma key, todos precisam ser atualizados na mesma janela.
Independentemente do dono, os dados acessados são sempre os da empresa à qual a key pertence — o isolamento entre empresas é mantido.
Consultando e revogando#
O mesmo menu API keys mostra a key ativa do seu usuário — o nome e a data de criação, nunca o valor — e permite revogá-la.
Revogar derruba na hora o acesso de todas as integrações que usam aquela key. É o procedimento correto quando a key vaza, ou pode ter vazado.
Onde a API key vale#
A API key não substitui o login de usuário: ela vale apenas nos endpoints marcados como
disponíveis para integração, como contatos, negociações,
funis e o disparo ativo. Endpoints administrativos
continuam exigindo um usuário autenticado, e respondem 401 a uma API key mesmo que ela
seja válida.
Boas práticas#
- A key vai no servidor, nunca em aplicativo, página ou app móvel que o usuário final possa inspecionar.
- Nunca em repositório de código, nem em arquivo de configuração versionado.
- Em caso de suspeita, gere uma nova — a revogação da antiga é automática.
Atualizado em 05 de out. de 2026 · modari