> ## Documentation Index
> Fetch the complete documentation index at: https://docs.flunora.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Credenciais

> Onde gerar, dentro do app, a chave de API e o token de webhook, e o que fazer quando a opção não aparece.

Cada capacidade da API usa uma credencial própria, e as duas são geradas dentro do app,
por quem tem papel de administrador. Esta página é o caminho até elas.

## Chave de API, para consultar CPF e CNPJ

A chave autentica as rotas de consulta. Para criá-la, entre no app e vá em
**Configurações**, depois **Integrações**, depois **Chaves de API**. A engrenagem de
Configurações fica no rodapé da barra lateral esquerda.

<Steps>
  <Step title="Abra Chaves de API">
    Configurações, Integrações, Chaves de API. Só quem é OWNER ou ADMIN vê essa tela,
    porque criar uma chave autoriza um sistema de fora a gastar consulta paga em nome da
    organização.
  </Step>

  <Step title="Clique em Nova chave">
    Dê um nome que diga qual sistema vai usá-la, algo como "Integração do site". O nome é
    só para você reconhecê-la depois; quem consome nunca o vê.
  </Step>

  <Step title="Escolha o que ela pode consultar">
    Os escopos são os tipos de documento: CPF, CNPJ, placa, email, ou tudo. Uma chave sem
    o escopo do documento que pedir recebe `403` antes de qualquer chamada paga, o que é
    a forma barata de errar.
  </Step>

  <Step title="Defina os tetos">
    A tela sugere um teto por minuto, um por dia e um por mês. Eles existem porque cada
    consulta é cobrada e um laço acidental do seu lado custa dinheiro do lado de cá.
    Campo vazio quer dizer sem limite.
  </Step>

  <Step title="Copie a chave">
    Ela aparece **uma vez**, na tela seguinte. Não há como exibi-la de novo: se perder,
    revogue e crie outra.
  </Step>
</Steps>

A chave começa com `sk_live_` e vai no cabeçalho de toda requisição:

```bash theme={"theme":{"light":"min-light","dark":"min-dark"}}
curl "https://crm.suaempresa.com/api/v1/produtos" \
  -H "Authorization: Bearer sk_live_..."
```

<Warning>
  Nunca ponha a chave em código de página pública nem em query string. Query string
  aparece em log de servidor, no referer e no histórico do navegador. A chave é de
  servidor para servidor, e as rotas de consulta não respondem a requisição de navegador
  justamente por isso.
</Warning>

Se **Chaves de API** não aparece no menu, a sua instância não tem a consulta de dados
habilitada. Fale com quem cuida da implantação: é uma chave de instância, não uma
configuração da sua organização.

## Token de webhook, para receber contatos

O token vai no caminho da URL e autoriza criar contato, nada além disso. Para gerá-lo, vá
em **Configurações**, **Integrações**, **Webhooks**.

<Steps>
  <Step title="Abra Webhooks">
    Configurações, Integrações, Webhooks.
  </Step>

  <Step title="Clique em Novo webhook">
    Dê um nome que identifique a fonte, como "Landing de agosto" ou "Formulário do site".
    O contador de contatos recebidos por webhook é por linha, então o nome é o que
    permite ver qual fonte está trazendo gente.
  </Step>

  <Step title="Escolha a origem padrão">
    Opcional, e vale a pena. Todo contato que entrar por esse endereço fica marcado com a
    origem escolhida, que é o que permite medir a campanha depois. Sem ela, a origem vem
    do que o seu sistema enviar no corpo.
  </Step>

  <Step title="Copie a URL">
    A tela mostra o endereço completo, com o token dentro. É essa URL inteira que você
    configura do outro lado.
  </Step>
</Steps>

```
https://crm.suaempresa.com/api/webhooks/receive/SEU_TOKEN
```

O token tem 48 caracteres hexadecimais e é único por webhook. Pode ser regerado a
qualquer momento na mesma tela, e o anterior para de funcionar na hora. Um webhook
desligado responde `403` e não cria nada, que é melhor do que um token esquecido
continuar aceitando dados por dois anos.

<Note>
  Um token vazado não expõe a sua base. Ele não lê nada e não altera nada: expõe você a
  receber contato falso, que é chato e reversível. Ainda assim, prefira guardá-lo em
  variável de ambiente e chamar do seu servidor.
</Note>

## Meta Lead Ads

O Lead Ads não pede credencial nova. Ele usa um webhook de entrada como qualquer outra
fonte, e quem liga o Facebook a esse endereço é o Make. O caminho completo está em
[Meta Lead Ads](/pages/contatos/meta-lead-ads).

## Quem pode fazer o quê

Criar, editar e revogar chave de API e webhook é ação de OWNER ou ADMIN. Quem é MEMBER
não vê essas telas. A chave, depois de criada, age no escopo da organização inteira, e a
consulta feita por ela fica registrada em nome de quem a criou.
