InVeloz

Contenido

api

Autenticación

Autenticación

La API utiliza credenciales de cliente OAuth 2.0. Cada solicitud (excepto el endpoint de token) requiere un token de portador válido en el encabezado Authorization.

Su administrador proporciona un client ID y un secret.

POST /Token

curl -X POST https://su-host/api/v1/Token \
  -d "grant_type=client_credentials" \
  -d "client_id=SU_CLIENT_ID" \
  -d "client_secret=SU_CLIENT_SECRET"
{
  "access_token": "eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1Ni...",
  "token_type": "bearer",
  "expires_in": 14399
}

El token es válido por 4 horas. Solicite un nuevo token antes de que expire el actual.

También puede autenticarse usando HTTP Basic (-u "CLIENT_ID:SECRET") en lugar de campos de formulario.

Uso del Token

Incluya el token en todas las solicitudes subsiguientes:

curl https://su-host/api/v1/Item?page=1&pageSize=10 \
  -H "Authorization: Bearer eyJ0eXAiOiJKV1Q..."

PowerShell

$tokenResponse = Invoke-RestMethod -Uri "https://su-host/api/v1/Token" `
    -Method Post `
    -Body @{
        grant_type    = "client_credentials"
        client_id     = "SU_CLIENT_ID"
        client_secret = "SU_CLIENT_SECRET"
    }
$token = $tokenResponse.access_token

# Usar el token en solicitudes subsiguientes
$items = Invoke-RestMethod -Uri "https://su-host/api/v1/Item?page=1&pageSize=10" `
    -Headers @{ Authorization = "Bearer $token" }

Ciclo de Vida del Token

EventoComportamiento
Token emitidoVálido por 4 horas desde su creación
Token expiradoLa API devuelve 401; solicite un nuevo token
Credenciales rotadasLos tokens existentes emitidos con credenciales anteriores continúan funcionando hasta que expiren
Cuenta deshabilitadaNo se pueden emitir nuevos tokens; los tokens existentes pueden continuar por hasta 60 segundos (ventana de caché)

Autorizacion

Cada conjunto de credenciales de API se mapea a un usuario de integración en Inventory Pro. Ese usuario pertenece a un grupo de permisos, igual que los usuarios humanos. La API aplica:

  • Permisos de acción — cada endpoint requiere un permiso de seguridad específico. Si el grupo no lo otorga, obtiene HTTP 403.
  • Alcance de almacén — las operaciones se limitan a los almacenes asignados a su usuario de integración. Intentar leer o escribir datos en otros almacenes devuelve 403.
  • Modo solo lectura — si el usuario está marcado como solo lectura, todas las solicitudes POST/PUT/DELETE devuelven 403.
  • Acceso a reportes — el endpoint de Reportes respeta los permisos a nivel de reporte del grupo del usuario.

Notas de Seguridad

  • Nunca incluya credenciales en código del lado del cliente o repositorios públicos
  • Use HTTPS exclusivamente — las credenciales enviadas por HTTP son rechazadas
  • Rote los secrets periódicamente a través de su administrador
  • Cada integración debe usar sus propias credenciales — no las comparta entre sistemas

En esta página