Encuentra la pestaña API
1
Abre Perfil de la empresa
En la barra lateral, en Configuración, haz clic en Perfil de la
empresa.

2
Elige el workspace y abre API
Haz clic en la empresa cuyos datos usará la integración y abre la pestaña
API.

Crea un token
1
Ponle nombre, caducidad y scopes
Haz clic en Crear token.
- Nombre: para qué es el token, por ejemplo la integración a la que pertenece. Hasta 120 caracteres. Solo lo ven las personas del workspace.
- Caducidad: No caduca, 30 días, 90 días o 1 año. Ver Caducidad.
- Alcances: al menos uno. Ver Elegir scopes.

2
Copia el token
Haz clic en Crear token. El token se muestra una sola vez. Haz clic
en Copiar y guárdalo en el gestor de secretos o en las variables de
entorno de tu integración.
Sailer solo guarda un hash del token, así que nadie puede volver a
mostrártelo. Esta pantalla solo se cierra al hacer clic en Listo. Si
pierdes el token, revócalo y crea uno nuevo.

3
Comprueba que funciona
Elegir scopes
El selector agrupa los scopes por área, con una columna por nivel de acceso. Leer cubre listar y obtener registros. Escribir cubre crearlos, actualizarlos y eliminarlos. Toda la lectura selecciona todos los scopes de lectura, Seleccionar todo selecciona todo y Borrar quita todos los scopes.
Elige el conjunto más pequeño que necesite la integración. Un token lee todo el
workspace dentro de sus scopes, sin importar quién sea dueño de los registros.
Una llamada sin el scope correcto devuelve
403 insufficient_scope, y el
mensaje nombra los scopes que faltan.
No puedes cambiar los scopes de un token después de crearlo. Para cambiarlos,
crea un token nuevo con los scopes que quieres, pasa la integración a él y
revoca el anterior.
Caducidad
Cuando un token caduca, la API responde
401 y su estado en la lista pasa a
Caducado. No se puede extender un token. Crea uno nuevo antes de que caduque
el anterior y luego revoca el anterior.
Usa una caducidad para todo lo temporal: una prueba, una importación puntual o
el acceso de un contratista.
Revoca un token
Revoca un token cuando retires una integración, cuando se vaya la persona que la configuró o siempre que creas que pudo filtrarse.1
Haz clic en revocar
En la fila del token, haz clic en el icono de revocar al final y confirma.

2
Deja de funcionar de inmediato
La siguiente petición con ese token recibe
401. Revocar no se puede
deshacer.
Estados
Último uso se actualiza como mucho cada pocos minutos, así que un token que
acabas de usar puede mostrar todavía una hora anterior.
La clave de API heredada
Debajo de la lista de tokens, Clave de API heredada muestra la únicaX-API-KEY del workspace. La usan los webhooks y las integraciones antiguas;
la API /v1 no. Usa tokens de API para todo lo nuevo.
Regenerar reemplaza esa clave de inmediato. Todo lo que use la clave
anterior deja de funcionar hasta que lo actualices, así que localiza primero
esas integraciones.
Buenas prácticas
- Un token por integración, para que revocar uno nunca rompa los demás.
- Mantén los tokens en el servidor. Un token en código de navegador o móvil expone todo el workspace.
- Guarda los tokens en variables de entorno o en un gestor de secretos, nunca en el control de versiones.
- Si un token se filtra, revócalo primero e investiga después.