x-api-key, hereda el Rol y las Membresías del Usuario propietario y está limitada a 25.000 solicitudes por hora.
Las claves se crean en la aplicación web de Sintropix en app.sintropix.com. Todo el proceso toma menos de un minuto.
Inicia sesión y abre Ajustes

El menú de usuario en la esquina inferior izquierda de la aplicación. Ajustes abre la configuración.
Ve a Claves de API

Claves de API en la barra lateral de Ajustes.

Claves existentes. Solo se muestra el prefijo; el secreto no vuelve a mostrarse después de la creación.
Crea la clave
erwin-agent o reconciliation-bot) para poder identificarla después en la lista de claves y en el registro de auditoría, y luego haz clic en Crear clave en el diálogo.
Nombra la clave según el software que la va a usar.
Copia el secreto

El diálogo del secreto de un solo uso. También te recuerda los dos encabezados que necesita toda solicitud que modifica datos.
Llama a la API
x-api-key en cada solicitud:POST, PUT, PATCH, DELETE) hecha con una clave debe enviar además un encabezado x-audit-actor con el nombre del software que actúa. El valor se registra tal cual en el registro de auditoría; omitirlo devuelve 400./api/auth/* se rechazan cuando llevan x-api-key, así que una clave no puede usarse para crear más claves ni para administrar Usuarios.Alcance y permisos
- Una clave se autentica como su Usuario propietario, con el Rol global de ese Usuario y sus Membresías por Entidad.
- Las rutas de negocio están acotadas por Entidad (
/api/entities/{entityId}/...). Una clave solo puede acceder a las Entidades de las que el Usuario propietario es miembro.
Límites de solicitudes
Cada clave está limitada a 25.000 solicitudes por hora en una ventana deslizante. Las solicitudes que superan el límite devuelven429 Too Many Requests; espera y reintenta cuando la ventana se reinicie.
Rotación y revocación
- Rota las claves de forma periódica y cada vez que un miembro del equipo con acceso deje la empresa.
- Revoca una clave de inmediato desde Ajustes → Claves de API si sospechas que se filtró. La revocación aplica desde la siguiente solicitud.
- Toda acción realizada con una clave queda registrada en el registro de auditoría bajo el Usuario propietario, así que la actividad de una clave filtrada es rastreable.

