Autenticação

As duas credenciais que a API Pluggy aceita, como cada uma é emitida, quanto tempo dura e a que pode acessar.

Ver como Markdown

Cada solicitação carrega uma credencial no cabeçalho X-API-KEY. Existem dois tipos, emitidos por dois endpoints, e a diferença entre eles é o escopo.

CredencialEmitido porDuraAtinge
API KeyPOST /authAPI2 horasCada endpoint. Somente do lado do servidor.
Connect TokenPOST /connect_tokenAPI30 minutosO Item para o qual foi emitido e uma visão reduzida de suas Contas. Seguro para entregar a um cliente.

API Key#

Resposta 200:

clientId e clientSecret vêm do Dashboard. Eles identificam sua aplicação, então POST /auth deve estar no seu servidor e em nenhum outro lugar. Um 401 com codeDescription CLIENT_KEYS_UNAUTHORIZED significa que o par está errado; CLIENT_DISABLED significa que a aplicação está desligada.

A chave expira 2 horas após ser emitida. Reutilize-a até lá — POST /auth tem seu próprio limite de taxaAPI, e solicitar uma chave por chamada é a maneira usual de atingi-lo.

Connect Token#

Resposta 200:

Tudo no corpo é opcional. itemId limita o token a um Item existente, para uma atualização. options são aplicadas a cada Item criado com o token:

OpçãoEfeito
clientUserIdSeu identificador para o usuário final, armazenado no Item e ecoado em cada webhook item/*.
webhookUrlOnde os eventos desses Itens são entregues.
oauthRedirectUriOnde o usuário aterrissa após um fluxo de conexão OAuth.
avoidDuplicatesNão criar um segundo Item para credenciais que já possuem um.

As opções vão dentro de options

As únicas chaves lidas na raiz do corpo são itemId e options. Um clientUserId enviado na raiz é descartado — a chamada ainda retorna 200, e os Itens acabam com clientUserId: null. Preencha um Item afetado com PATCH /items/{id}API.

O token expira 30 minutos após ser emitido. Emita um por conexão: um novo cada vez que você criar ou atualizar um Item.

Escopo#

Um Connect Token é enviado exatamente como uma API Key, em X-API-KEY. Ele pode chamar GET /items/{id}API para seu próprio Item e GET /accounts?itemId=API com uma visão reduzida dos dados; qualquer outra coisa retorna 403. Um token emitido para um Item não pode ler outro, incluindo Itens criados anteriormente com um token diferente.

O fluxo, do início ao fim#

  1. Seu servidor chama POST /auth com clientId e clientSecret e mantém a API Key.
  2. Seu servidor chama POST /connect_token com essa chave e entrega o accessToken ao seu cliente.
  3. Seu cliente — o Connect Widget ou sua própria interface — cria ou atualiza o Item com o token.
  4. Seu servidor lê os dados do Item com a API Key.

Leia o guia: Authentication.

Esta página foi útil?