Skip to main content

Autenticación

Todas las peticiones a /v1 se autentican con tu API key en el encabezado Authorization, usando el esquema Bearer.
Tu API key da acceso completo a los datos de tu cuenta. Úsala solo desde tu servidor. Nunca la incluyas en aplicaciones móviles, en código de navegador ni en repositorios públicos.

Tu API key

Alara genera y te entrega la API key de tu cuenta. Tiene esta forma:
Puntos importantes:
  • Se muestra una sola vez. Alara guarda únicamente un hash de la llave, por lo que no es posible recuperarla después. Si la pierdes, hay que generar una nueva.
  • Una llave activa por cuenta. Generar una llave nueva reemplaza a la anterior de inmediato.
  • Alcance de cuenta. La llave identifica a tu organización y a nada más: cada consulta se filtra automáticamente a tus propios datos. No existen permisos ni alcances configurables por llave.
Para rotar tu llave, coordina el cambio con nosotros y despliega la nueva credencial en tus servidores en la misma ventana: al generarse la nueva, la anterior deja de funcionar.

Errores de autenticación

Cuando la autenticación falla, la API responde con 401 o 403 y un code que indica la causa exacta. Ejemplo de respuesta:
Consulta Errores para el catálogo completo.

Otros accesos no cubiertos aquí

El acceso al Dashboard web usa un mecanismo distinto (usuario, contraseña y roles). Esa autenticación es interna del Dashboard y no forma parte de la API pública: si te integras por API, la API key es el único mecanismo que necesitas. Por lo mismo, los roles y permisos de equipo (propietario, administrador, editor, lector, escáner) aplican a las personas que entran al Dashboard, no a tu API key. Una integración por API siempre opera con acceso completo a la cuenta.

Buenas prácticas

Guárdala como secreto

Usa el gestor de secretos de tu plataforma o variables de entorno, nunca el control de versiones.

Llama desde el backend

Tu servidor debe ser el único que hable con la API de Alara; tu app o tu web hablan con tu servidor.

Registra el `X-Request-ID`

Guarda ese encabezado de cada respuesta: nos permite rastrear una petición específica si necesitas soporte.

Rota si hay sospecha

Ante cualquier exposición de la llave, pídenos una nueva de inmediato.