Autenticación de API y tokens JWT
La API de Firma utiliza dos métodos de autenticación: autenticación con clave API para solicitudes de servidor a servidor, y tokens JWT para incrustar los editores de plantillas y de solicitudes de firma en tu aplicación.Autenticación con clave API
Todos los endpoints de la API requieren autenticación mediante una clave API en el encabezadoAuthorization.
Cómo funciona
Tu clave API autentica tus solicitudes y determina a qué recursos del espacio de trabajo puedes acceder. Cada espacio de trabajo tiene su propia clave API única, que puedes obtener a través del endpoint Get Workspace. Espacio de trabajo protegido: cada cuenta de empresa tiene un espacio de trabajo protegido que no se puede eliminar. Este espacio de trabajo protegido contiene la clave API principal de tu cuenta, la cual tiene acceso a todos los endpoints de espacios de trabajo, claves API, empresa/cuenta y webhooks. Usa esta clave para operaciones a nivel de cuenta o cuando necesites gestionar varios espacios de trabajo.Modo de prueba (claves live vs. test)
Cada espacio de trabajo tiene dos claves API: una clave live y una clave test. El modo de prueba se determina según la clave que envíes; no existe un indicador o parámetro independiente.- Las solicitudes autenticadas con la clave test no consumen créditos, y cualquier solicitud de firma que creen se marca como de prueba y lleva marca de agua.
- Las solicitudes autenticadas con la clave live se ejecutan normalmente y consumen créditos.
api_key = live, test_api_key = test) y mediante los endpoints Get Workspace y List Workspaces. Usa la clave test mientras integras y luego cambia a la clave live para producción.
Puedes rotar cada tipo de clave de forma independiente: pasa key_type ("live" o "test", por defecto "live") a los endpoints de regenerar y expirar. Rotar un tipo no afecta al otro.
Las claves test son credenciales completas con el mismo alcance de acceso que las claves live; guárdalas en el servidor y nunca las expongas en código de cliente. La única diferencia está en el comportamiento de facturación y marca de agua.
Rotación de claves API
Puedes regenerar claves API para espacios de trabajo no protegidos para mejorar la seguridad. Al regenerar una clave:- Se crea inmediatamente una nueva clave API y se devuelve en la respuesta
- Las claves antiguas se marcan para expirar en 24 horas: siguen funcionando durante este periodo de gracia
- Puedes expirar manualmente las claves antiguas antes de tiempo una vez que hayas verificado que la nueva clave funciona
Las claves de espacios de trabajo protegidos no se pueden regenerar mediante la API. Esto evita bloqueos accidentales de tu cuenta. Contacta con soporte si necesitas rotar la clave de tu espacio de trabajo protegido.
Regenerar clave API
Genera una nueva clave API para un espacio de trabajo. La clave antigua expirará automáticamente después de 24 horas:Expirar claves antiguas antes de tiempo
Después de verificar que tu nueva clave funciona, puedes expirar inmediatamente todas las claves pendientes:- Llama al endpoint de regeneración para obtener una nueva clave
- Actualiza la configuración de tu aplicación con la nueva clave
- Comprueba que la nueva clave funciona correctamente
- Llama al endpoint de expiración para invalidar inmediatamente las claves antiguas
- Monitorea si hay errores que indiquen que algún servicio todavía usa la clave antigua
Formato del encabezado
La clave API se puede enviar de dos formas:- Formato directo (recomendado por su simplicidad):
- Formato Bearer token (opcional):
Ejemplos de código
Respuesta de error
Si tu clave API falta o es inválida, recibirás una respuesta401 Unauthorized:
Tokens JWT para funciones incrustadas
Los tokens JWT (JSON Web Token) te permiten incrustar el editor de plantillas y el editor de solicitudes de firma de Firma directamente en tu aplicación. Estos tokens están firmados con RSA-256 y tienen un tiempo de vida limitado por seguridad.Cuándo usar tokens JWT
Usa tokens JWT cuando quieras:- Incrustar el editor de plantillas en tu aplicación para que los usuarios creen o editen plantillas de documentos
- Incrustar el editor de solicitudes de firma para que los usuarios personalicen documentos antes de enviarlos
- Proporcionar acceso seguro y de tiempo limitado a plantillas o solicitudes de firma específicas
- Controlar a qué recursos pueden acceder los usuarios sin exponer tu clave API
Los tokens JWT siempre deben generarse desde tu backend seguro, nunca desde código frontend. Tu backend usa la clave API para generar los tokens, que luego se pasan al frontend para inicializar el editor.
Tipos de token JWT
Flujo de autenticación
Así es como funciona la autenticación JWT para funciones incrustadas:Guía de implementación
Paso 1: Generar el token JWT (backend)
Genera un token JWT desde tu backend seguro usando tu clave API:Paso 2: Inicializar el editor (frontend)
Usa el token JWT para inicializar el editor incrustado en tu frontend:Paso 3: Revocar el token JWT (opcional)
Revoca un token JWT cuando ya no sea necesario:Buenas prácticas de seguridad para JWT
Guías relacionadas
Aprende más sobre cómo implementar funciones incrustadas y trabajar con la API:- Embeddable Template Editor - Guía completa para incrustar el editor de plantillas
- Embeddable Signing Request Editor - Incrusta la personalización de solicitudes de firma
- Sending Signing Requests - Envía documentos para su firma
- Webhooks - Suscríbete a eventos en tiempo real
Referencia de la API
Endpoints clave de gestión de autenticación y JWT: Gestión de claves API:- Get Workspace - Recupera la clave API del espacio de trabajo
- Regenerate Workspace API Key - Genera una nueva clave API
- Expire Pending API Keys - Expira inmediatamente las claves antiguas
- Generate JWT Token for Embedding Templates
- Generate JWT Token for Signing Request
- Revoke Template JWT Token
- Revoke Signing Request JWT Token