biterp
API

Autenticação

Como autenticar na API de Integrações do bitERP usando API Keys ou OAuth2.

A API de Integrações suporta dois métodos de autenticação:

MétodoUsoToken
API KeysIntegrações machine-to-machinesk_<id>_<secret>
OAuth2 Authorization CodeAutomações (Zapier, Make, n8n)Bearer JWT / bit_*

API Keys

Formato do token

sk_<publicId>_<secret>

O token é exibido apenas uma vez no momento da criação. Armazene-o de forma segura imediatamente.

Como usar

Envie o token no header Authorization:

# Com prefixo Bearer
curl -H "Authorization: Bearer sk_abc123_secretXYZ" \
  https://api.biterp.ai/products

# Ou diretamente
curl -H "Authorization: sk_abc123_secretXYZ" \
  https://api.biterp.ai/products

Características

PropriedadeDescrição
EscopoCada key pertence a um único tenant
PermissõesGranulares por recurso e ação (imutáveis após criação)
ExpiraçãoOpcional — campo expires_at configurável
SegurançaHash SHA-256 do secret (nunca armazenado em texto)
RevogaçãoSoft delete — a key pode ser revogada a qualquer momento

Criando uma API Key

  1. Acesse Configurações > API Keys no painel do bitERP
  2. Clique em Criar API Key
  3. Defina nome, descrição e permissões
  4. Copie o token exibido

Exemplo de payload de criação:

{
    "name": "ERP Integration",
    "description": "Integração com sistema ERP externo",
    "permissions": [
        { "resource_code": "products", "can_read": true, "can_create": true },
        { "resource_code": "customers", "can_read": true },
        { "resource_code": "invoices", "can_read": true, "can_create": true }
    ],
    "expires_at": "2026-12-31"
}

OAuth2 Authorization Code

Para integrações via plataformas como Zapier, Make e n8n, a API suporta o fluxo OAuth2 Authorization Code com PKCE (S256).

Endpoints OAuth

MétodoEndpointDescrição
GET/.well-known/oauth-authorization-serverMetadata do servidor OAuth (RFC 8414)
GET/oauth/authorizeInicia o fluxo de autorização
POST/oauth/tokenTroca code por access token
POST/oauth/revokeRevoga um token
GET/oauth/userinfoRetorna dados do usuário autenticado

Fluxo de autorização

1. Sua app redireciona o usuário para /oauth/authorize
   com client_id, redirect_uri, scope, state, code_challenge

2. Usuário autentica e autoriza no painel bitERP

3. bitERP redireciona de volta com authorization code

4. Sua app troca o code em POST /oauth/token
   com client_id + client_secret

5. Usa o access token (bit_*) para chamar a API

Formato dos tokens OAuth

TokenPrefixoDescrição
Access tokenbit_Token de acesso para chamadas à API
Refresh tokenbitrf_Token para renovar o access token
Authorization codebitac_Código temporário para troca por tokens

Rate limits OAuth

EndpointLimite
GET /oauth/authorize20 req/min por IP
POST /oauth/token10 req/min por client_id

Níveis de acesso OAuth

RoleAcesso
adminAcesso completo a todos os recursos
memberAcesso limitado conforme permissões granulares

Usuários com role member só acessam endpoints para os quais possuem permissão configurada. Recursos marcados como is_admin_only são restritos a usuários admin.

En esta página