Emite un access token a partir de la API key y el secret.
Devuelve además los comercios que puede operar la credencial. Ese listado es **informativo**: el token no los lleva adentro —solo `client_id` y `scope`— y cada API resuelve los permisos contra datos vivos en cada pedido. **Dar de baja una API key no invalida los tokens ya emitidos.** La baja impide pedir tokens nuevos, pero el que está en circulación sigue siendo válido hasta que venza. El access token dura como máximo una hora, así que ese es el peor caso de exposición. Si necesitás cortar el acceso en el instante, dar de baja la credencial no alcanza.
Parámetros
Este endpoint no recibe parámetros.
Cuerpo del request
- Cuerpo del requestobject
- grant_typestringrequerido
Único grant soportado.
- client_idstringrequerido
La API key. Empieza con `bsk_live_`.
- client_secretstring · passwordrequerido
El secret. Empieza con `bss_live_`.
- scopestring
Scopes separados por espacio. Si se omite, el token sale con todos los de la credencial. Pedir uno que la credencial no tiene devuelve `invalid_scope`.
Respuestas
- TokenResponseobject
- access_tokenstring
El JWT a mandar como `Authorization: Bearer {access_token}`.
- token_typestring
- expires_ininteger · int32
Segundos que le quedan de vida al token.
- scopestring
Scopes efectivamente otorgados, separados por espacio.
- shopsarray
Comercios que puede operar la credencial. Informativo: nunca es null, puede venir vacío.
- shops_statusstring
`resolved` cuando el listado está completo. `unavailable` cuando no se pudo consultar y el token igual se emite: el listado es informativo y no condiciona la autorización.
- shops_truncatedboolean
Presente solo cuando el listado se cortó por tamaño.
- TokenErrorobject
- errorstring
Código de error de OAuth2 (RFC 6749 §5.2).
- error_descriptionstring
- TokenErrorobject
- errorstring
Código de error de OAuth2 (RFC 6749 §5.2).
- error_descriptionstring