Autenticación
Todas las peticiones a/v1 se autentican con tu API key en el encabezado Authorization, usando el esquema Bearer.
Tu API key
Alara genera y te entrega la API key de tu cuenta. Tiene esta forma:- Se muestra una sola vez. Alara guarda únicamente un hash de la llave, por lo que no es posible recuperarla después. Si la pierdes, hay que generar una nueva.
- Una llave activa por cuenta. Generar una llave nueva reemplaza a la anterior de inmediato.
- Alcance de cuenta. La llave identifica a tu organización y a nada más: cada consulta se filtra automáticamente a tus propios datos. No existen permisos ni alcances configurables por llave.
Errores de autenticación
Cuando la autenticación falla, la API responde con401 o 403 y un code que indica la causa exacta.
Ejemplo de respuesta:
Otros accesos no cubiertos aquí
El acceso al Dashboard web usa un mecanismo distinto (usuario, contraseña y roles). Esa autenticación es interna del Dashboard y no forma parte de la API pública: si te integras por API, la API key es el único mecanismo que necesitas. Por lo mismo, los roles y permisos de equipo (propietario, administrador, editor, lector, escáner) aplican a las personas que entran al Dashboard, no a tu API key. Una integración por API siempre opera con acceso completo a la cuenta.Buenas prácticas
Guárdala como secreto
Usa el gestor de secretos de tu plataforma o variables de entorno, nunca el control de versiones.
Llama desde el backend
Tu servidor debe ser el único que hable con la API de Alara; tu app o tu web hablan con tu servidor.
Registra el `X-Request-ID`
Guarda ese encabezado de cada respuesta: nos permite rastrear una petición específica si necesitas soporte.
Rota si hay sospecha
Ante cualquier exposición de la llave, pídenos una nueva de inmediato.

