Skip to main content

API Keys

Toda requisição à API do Vistum requer uma API Key no header Authorization:

Formato da chave

As chaves seguem o padrão vg_live_ seguido de 40 caracteres hexadecimais:
A chave é exibida uma única vez no momento da criação. Se perdida, revogue e gere uma nova — não é possível recuperar a chave original.

Onde gerar e configurar sua API Key

  1. Acesse Configurações → Desenvolvedor → API Keys no CRM
  2. Clique em Nova API Key
  3. Defina um nome descritivo, o limite de requisições por minuto e uma data de expiração (opcional)
  4. Selecione os escopos que a chave poderá usar (veja a tabela abaixo)
  5. Copie e guarde a chave gerada
O acesso à API está incluído em todos os planos comerciais, a partir do Essencial (1 API Key; 3 no Crescimento; ilimitadas no Sob consulta). O erro 402 API_ACCESS_REQUIRED ocorre apenas em workspaces sem plano comercial ativo — plano gratuito, trial expirado ou assinatura suspensa. Veja Planos e Limites.

Escopos

Cada API Key carrega um ou mais escopos que definem exatamente quais operações ela pode realizar. A checagem é estrita: um escopo de escrita não concede leitura, e vice-versa — cada verbo é um escopo independente.

Editar os escopos de uma chave

Você pode ajustar nome, limite por minuto e escopos de uma chave ativa em Configurações → Desenvolvedor → API Keys → (editar). Ampliar escopos é tratado como escalonamento de poder: a mudança é validada contra a lista canônica e auditada. Uma chave precisa de ao menos um escopo válido.
Compatibilidade Vistum Forms: chaves antigas emitidas apenas com leads:write continuam autorizadas a ler pipelines e membros (pipelines:read, members:read) — e somente esses dois. Nenhum outro escopo é herdado. Chaves novas devem selecionar explicitamente os escopos desejados.

Segurança

  • Não exponha sua chave em código frontend, repositórios públicos ou logs
  • Use variáveis de ambiente para armazenar a chave na sua aplicação
  • Conceda o mínimo de escopos necessários a cada integração
  • Configure uma data de expiração para chaves de uso temporário
  • Revogue imediatamente se suspeitar de comprometimento

Erros de autenticação e autorização

Exemplo de resposta 401
Exemplo de resposta 403