clientId / clientSecret por um token de acesso. Esse token é enviado em cada chamada subsequente e carrega as permissões que determinam quais operações sua integração pode executar.clientId / clientSecret. Essas credenciais precisam ser cadastradas antes do primeiro uso — gere-as no Painel de Admin, em Integrações → API Tokens. Ao criar um token você obtém:clientId — identificador público da sua integração. Pode ser exposto em logs e usado para identificar a origem das chamadas.clientSecret — segredo da sua integração. Trate-o como uma senha: não versione em repositório, não exponha no front-end, não compartilhe por canais inseguros, e rotacione imediatamente se houver suspeita de vazamento (revogando o token comprometido e gerando um novo).POST /v1/token, enviando clientId e clientSecret:{
"access_token": "eyJhbGciOiJFUzI1NiI..."
}clientId/clientSecret forem inválidos ou o token estiver revogado, o endpoint responde 401 Unauthorized.POST /v1/token é público (não exige permissão) — é o ponto de entrada do fluxo.Authorization:Authorization: Bearer <access_token>401 Unauthorized — nesse caso, repita o passo 1 para obter um novo token. Não é necessário (nem recomendado) armazenar o token além da sua janela de validade: solicite um novo sob demanda, e trate a renovação como parte natural do fluxo de chamadas da sua integração, não como um caso de erro excepcional.401 Unauthorized.403 Forbidden.403 em uma chamada que espera funcionar, o token não tem a permissão necessária — confira a permissão exigida pelo endpoint na referência completa e, se necessário, solicite o ajuste de permissões conforme a seção abaixo.