Autenticação e autorização
Este guia mostra como autenticar requisições às APIs do Tax360 e como gerenciar o ciclo de vida do token JWT.
Objetivo
Este guia mostra como autenticar requisições às APIs do Tax360 e como gerenciar o ciclo de vida do token JWT.
Pré-requisitos
- Acesso ao portal IAM com um usuário Super User.
- Uma chave de API já criada no portal IAM.
1. Obter um token JWT
Faça uma requisição ao endpoint de geração de token:
# PRD
POST https://<API_HOST>/api/integration/auth/token
# UAT / QA
POST https://<API_HOST>/api/integration/auth/tokenConsulte a documentação interativa do endpoint em: Get Token — API Reference
Gerar token de acessoPOST/api/integration/auth/tokenEntre para ver o host e a referência
A resposta incluirá, entre outros campos, o token e o tempo de expiração:
{
"token": "eyXXXXXXXXXX",
"expires_in": 3600
}
| Campo | Tipo | Descrição |
|---|---|---|
token | string | Token JWT para autenticação. |
expires_in | integer | Tempo de vida do token, em segundos, a partir do momento da geração. |
Para obter um token usando uma chave de API use:
- grant_type: client_credentials
- client_id: o client id obtido no momento da criação da chave de API
- client_secret: o client secret obtido no momento da criação da chave de API
2. Enviar o token nas requisições
Inclua o token no header HTTP Authorization com o esquema Bearer:
Authorization: Bearer eyXXXXXXXXXX
Todas as requisições aos endpoints protegidos devem conter esse header.
3. Gerenciar a expiração do token
Todo token tem uma validade definida no momento da criação da chave de API. Para evitar falhas por token expirado:
- Ao obter o token, calcule a data de expiração com base no valor de
expires_in. - Monitore o tempo restante antes de cada requisição.
- Quando faltar aproximadamente 30 segundos para a expiração, gere um novo token antes de prosseguir.
Dica: armazene a data de expiração calculada (ex.:
Instant.now().plusSeconds(expiresIn)) e compare antes de cada chamada. Isso evita requisições desnecessárias ao endpoint de token.
Respostas de erro relacionadas à autenticação
| Código HTTP | Significado | Ação recomendada |
|---|---|---|
401 | Token inválido ou expirado. | Gerar um novo token e repetir a requisição. |
403 | Permissão negada. | Verificar se a chave de API possui as permissões necessárias para a operação solicitada. |