Skip to main content
Use sua chave de API MKA1 no cabeçalho Authorization em todas as solicitações. Para integrações do lado do servidor com vários usuários, envie também X-On-Behalf-Of para identificar o usuário final.
Precisa do caminho completo da solicitação, das regras de propagação de cabeçalhos e dos detalhes internos da troca de JWT? Leia a análise detalhada da autenticação.

Envie sua chave de API

Passe sua chave de API como um token bearer.
Use https://apigw.mka1.com como URL base.
Se sua chave de API estiver ausente, for inválida ou não tiver acesso ao recurso solicitado, a API MKA1 retornará um erro de autenticação ou autorização.

Envie X-On-Behalf-Of para um usuário final

Use X-On-Behalf-Of quando seu servidor estiver fazendo uma solicitação para um de seus usuários finais. Defina o valor do cabeçalho como seu próprio identificador estável de usuário final.
Por exemplo, se seu aplicativo armazena usuários como user_123, use esse valor de forma consistente nas solicitações feitas para esse usuário.
Se sua integração não atuar para um usuário final específico, omita X-On-Behalf-Of.

Escolha o padrão correto

Use apenas Authorization quando:
  • Você estiver chamando a API MKA1 para seu próprio fluxo de trabalho de backend.
  • A solicitação não estiver vinculada a um usuário final específico.
Use tanto Authorization quanto X-On-Behalf-Of quando:
  • Seu servidor estiver atuando para um de seus usuários finais.
  • Você quiser que solicitações, respostas, arquivos ou uso permaneçam associados a esse usuário final.
Não envie um endereço de e-mail ou nome de exibição mutável, a menos que esse já seja seu identificador estável de usuário final. Use um ID do seu próprio sistema que não mude.

Troque uma chave de API por um JWT

Use POST /api/v1/authentication/api-keys/exchange-token quando precisar de um JWT de curta duração para um serviço downstream. Envie sua chave de API MKA1 em Authorization. Em seguida, passe um corpo JSON com:
  • audience: A URL do serviço que deve aceitar o token.
  • externalUserId: Seu ID de usuário final para o sujeito do JWT.
  • expiresIn: Duração opcional do token em segundos. A especificação OpenAPI permite de 300 a 2592000.
  • permissions: Subconjunto opcional dos escopos da chave (suas permissões, por exemplo read:responses ou read:files) a incorporar no token. Se omitido, o token carrega todos os escopos que a chave tem. Um token pode restringir os escopos da chave, mas nunca ampliá-los.
Uma resposta bem-sucedida retorna um objeto JSON com token.

Use um JWT para solicitações subsequentes

Depois de obter um JWT do endpoint de troca, use-o como um token bearer no lugar de sua chave de API. Isso permite emitir credenciais de curta duração para serviços downstream ou usuários finais sem expor sua chave de API.

Próximas etapas