Autenticação

Como autenticar suas requisições na API da Allbound IA.

Log in to see your API keys
API KeyLabelLast Used

Toda requisição à API precisa de um token permanente, enviado no header
Authorization com o schema Bearer.

Authorization: Bearer pn_0000000000000000000000

Um token permanente autentica sua aplicação sem que você tenha que implementar
fluxo de login: cria uma vez, usa onde precisar.

Gerar o token

Na plataforma web: Ajustes → Integrações → Integração via API (Configurar)
Novo → dê um nome ao token.

Nomeie pela plataforma que vai usá-lo — "Site institucional", "ERP",
"Automação de vendas". Você pode gerar quantos quiser, e daqui a seis meses o
nome é a única forma de saber qual token pertence a quê na hora de revogar.

O token é permanente: não expira sozinho e não precisa ser renovado a cada
chamada. Guarde-o em cofre de segredos, nunca no código-fonte nem no front-end.

Usar

curl https://api.hub.allbound.ia.br/core/v1/contact \
  -H "Authorization: Bearer pn_0000000000000000000000"

Vale para as três APIs — Core, CRM e Chat. O mesmo token atende
todas; o que muda é só o prefixo do caminho:

APIBase
Corehttps://api.hub.allbound.ia.br/core
CRMhttps://api.hub.allbound.ia.br/crm
Chathttps://api.hub.allbound.ia.br/chat

Sem o header, ou com token inválido, a resposta é 401:

{
  "httpStatusCode": 401,
  "error": true,
  "key": "ERROR_UNAUTHORIZED",
  "text": "Acesso negado"
}

O campo id.value dessa resposta é o identificador da requisição — é o que o
suporte pede quando você reporta um problema.

Testar direto na documentação

As páginas de referência têm um painel de execução. Informe o token no campo de
autenticação e as chamadas saem daqui mesmo, sem precisar de terminal.

Revogar

Na mesma tela, exclua o token. A revogação é imediata e derruba toda
integração que estivesse usando aquele token
— por isso vale um por
aplicação, em vez de um compartilhado entre várias.

❗️

O token vale por toda a conta

Ele não é escopado por permissão nem por recurso: quem o tiver consegue tudo o
que a sua conta consegue, nas três APIs, sem login. Trate-o como senha: não
compartilhe com terceiros e, ao menor sinal de uso indevido, exclua e gere
outro.

Limites

As requisições são limitadas por conta: 1.000 a cada 5 minutos, mais um teto
de proteção de 200 a cada 5 segundos. Ultrapassar qualquer um devolve 429. Ver
Rate limiting.

Não confunda com a sessão do Insights

Esta página é sobre a API da plataforma — contatos, conversas, funil,
mensagens. É o que você chama de servidor, com o token pn_….

O Insights, a camada de análise embutida como menu na plataforma, usa uma
autenticação diferente e sem login: um token de sessão curto no header
x-ext-session, emitido a partir dos identificadores que a plataforma interpola
no iframe. Ele não aceita Authorization: Bearer, e o token pn_… não vale lá.

Se o que você quer é a página de Insights, veja
Sessão do embed. Para tudo o mais, é esta página aqui.

Credentials
LoadingLoading…
Response
Click Try It! to start a request and see the response here!

Did this page help you?