Autenticação e autorização

Este guia mostra como autenticar requisições às APIs do Tax360 e como gerenciar o ciclo de vida do token JWT.

Objetivo

Este guia mostra como autenticar requisições às APIs do Tax360 e como gerenciar o ciclo de vida do token JWT.

Pré-requisitos

  • Acesso ao portal IAM com um usuário Super User.
  • Uma chave de API já criada no portal IAM.

1. Obter um token JWT

Faça uma requisição ao endpoint de geração de token:

# PRD
POST https://<API_HOST>/api/integration/auth/token

# UAT / QA
POST https://<API_HOST>/api/integration/auth/token

Consulte a documentação interativa do endpoint em: Get Token — API Reference

Gerar token de acessoPOST/api/integration/auth/tokenEntre para ver o host e a referência

A resposta incluirá, entre outros campos, o token e o tempo de expiração:

{
  "token": "eyXXXXXXXXXX",
  "expires_in": 3600
}
CampoTipoDescrição
tokenstringToken JWT para autenticação.
expires_inintegerTempo de vida do token, em segundos, a partir do momento da geração.

Para obter um token usando uma chave de API use:

  • grant_type: client_credentials
  • client_id: o client id obtido no momento da criação da chave de API
  • client_secret: o client secret obtido no momento da criação da chave de API

2. Enviar o token nas requisições

Inclua o token no header HTTP Authorization com o esquema Bearer:

Authorization: Bearer eyXXXXXXXXXX

Todas as requisições aos endpoints protegidos devem conter esse header.

3. Gerenciar a expiração do token

Todo token tem uma validade definida no momento da criação da chave de API. Para evitar falhas por token expirado:

  1. Ao obter o token, calcule a data de expiração com base no valor de expires_in.
  2. Monitore o tempo restante antes de cada requisição.
  3. Quando faltar aproximadamente 30 segundos para a expiração, gere um novo token antes de prosseguir.

Dica: armazene a data de expiração calculada (ex.: Instant.now().plusSeconds(expiresIn)) e compare antes de cada chamada. Isso evita requisições desnecessárias ao endpoint de token.

Respostas de erro relacionadas à autenticação

Código HTTPSignificadoAção recomendada
401Token inválido ou expirado.Gerar um novo token e repetir a requisição.
403Permissão negada.Verificar se a chave de API possui as permissões necessárias para a operação solicitada.

Nesta página