Claves de API
Las claves de API autentican integraciones con la API v1. Se crean en Configuración → Seguridad, solo por administradores.

Creando una clave
El formulario pide:
- Nombre (obligatorio) y descripción (opcional) — identifica el sistema que va a usar la clave.
- Nivel de acceso (los alcances de la clave).
- Expiración y emails para aviso de vencimiento.
El token completo se muestra una única vez, en la creación, con botón de copiar. Guárdalo en una bóveda de secretos: después de eso solo el prefijo (kb_ + últimos 8 caracteres) aparece en el listado. ¿Perdiste el token? Revoca la clave y crea otra.
Niveles de acceso
| Nivel | Alcance |
|---|---|
| Total | Todos los recursos, incluida la administración de la cuenta |
| Lectura y escritura | Toda la operación de negocio (clientes, cobros, reglas de cobranza, acuerdos, disputas, tareas, webhooks...), sin administración de la cuenta: miembros, roles, claves de API, configuración, estructura y auditoría quedan fuera |
| Solo lectura | list/show de todos los recursos, ninguna escritura |
Los niveles son presets sobre el mismo catálogo dunning.dashboard.<recurso>.<ação> de los roles de equipo. Independientemente del nivel, las llamadas a recursos administrativos con clave de API responden 403 API_KEY_FORBIDDEN: una clave filtrada no crea administradores ni otras claves.
Expiración y avisos
Expiración opcional: nunca (por defecto), 30, 90 o 365 días. Para claves con plazo:
- El listado muestra la fecha ("expira el 12/08/2026"), con badge ámbar cuando faltan 7 días o menos y roja cuando expiró.
- Un job diario envía un email de aviso cuando la clave entra en la ventana de 7 días, a los emails registrados en el campo de aviso (hasta 10). Con el campo vacío, avisa a quien creó la clave.
- El mismo aviso llega como notificación in-app (la campana), con severidad urgente cuando faltan 2 días o menos.
- El aviso se envía una única vez por clave (nada de spam diario).
Prefiere claves con expiración: la rotación periódica limita el daño de una filtración.
Siguiendo el uso
La tabla muestra, por clave: nombre y descripción, badge del nivel de acceso, prefijo, origen, último uso ("Nunca", si aún no fue usada) y creación. "Último uso: nunca" en una clave antigua es candidata a revocación.
Revocar
El ícono de papelera revoca la clave (con confirmación). La revocación es inmediata y definitiva para el token: las solicitudes pasan a responder 401. El registro de la clave permanece para fines de historial y auditoría; la edición posterior es solo de nombre y descripción.
Enlaces útiles
- Autenticación de la API: cómo usar la clave en el header
Authorization. - Rate limiting: límites por clave.