Acesso explícito, recurso por recurso.
Cada chave combina identidade da conta, validade e escopos. Você controla o alcance sem compartilhar sua senha.
Bearer token
Envie o segredo no cabeçalho Authorization em todas as chamadas REST e MCP.
bash
Authorization: Bearer ach_live_...Chamadas somente pelo servidor
Não exponha uma chave em JavaScript público, aplicativos distribuídos ou extensões sem um backend intermediário.
Escopos disponíveis
Escopos de leitura e escrita são independentes. Conceda apenas o necessário para cada integração.
account:readConsultar este recursooffers:readConsultar este recursooffers:writeAlterar este recursopublications:writeAlterar este recursogroups:readConsultar este recursogroups:writeAlterar este recursosegments:readConsultar este recursosegments:writeAlterar este recursocoupons:readConsultar este recursocoupons:writeAlterar este recursocommissions:readConsultar este recursopublications:readConsultar este recursotemplates:readConsultar este recursotemplates:writeAlterar este recursoschedules:readConsultar este recursoschedules:writeAlterar este recursomonitors:readConsultar este recursomonitors:writeAlterar este recursostore:readConsultar este recursostore:writeAlterar este recursojourneys:readConsultar este recursojourneys:writeAlterar este recursoinbox:readConsultar este recursoinbox:writeAlterar este recursoanalytics:readConsultar este recursolinks:writeAlterar este recursowebhooks:readConsultar este recursowebhooks:writeAlterar este recursoCiclo de vida da chave
1
Criada
O segredo é revelado uma vez.
2
Ativa
Uso e respostas aparecem na auditoria.
3
Expirada ou revogada
O acesso para imediatamente sem afetar outras chaves.
Boas práticas
Uma chave por ambiente.
Validade curta para testes e agentes temporários.
Rotação semestral para integrações permanentes.
Revogação imediata quando um segredo for exposto.