Ir al contenido
Developers
Entorno
No autenticado
POST/oauth/tokenSin paginación

Emite un access token a partir de la API key y el secret.

Devuelve además los comercios que puede operar la credencial. Ese listado es **informativo**: el token no los lleva adentro —solo `client_id` y `scope`— y cada API resuelve los permisos contra datos vivos en cada pedido. **Dar de baja una API key no invalida los tokens ya emitidos.** La baja impide pedir tokens nuevos, pero el que está en circulación sigue siendo válido hasta que venza. El access token dura como máximo una hora, así que ese es el peor caso de exposición. Si necesitás cortar el acceso en el instante, dar de baja la credencial no alcanza.

Parámetros

Este endpoint no recibe parámetros.

Cuerpo del request

  • Cuerpo del requestobject
    • grant_typestringrequerido

      Único grant soportado.

    • client_idstringrequerido

      La API key. Empieza con `bsk_live_`.

    • client_secretstring · passwordrequerido

      El secret. Empieza con `bss_live_`.

    • scopestring

      Scopes separados por espacio. Si se omite, el token sale con todos los de la credencial. Pedir uno que la credencial no tiene devuelve `invalid_scope`.

Respuestas

200Token emitido.
  • TokenResponseobject
    • access_tokenstring

      El JWT a mandar como `Authorization: Bearer {access_token}`.

    • token_typestring
    • expires_ininteger · int32

      Segundos que le quedan de vida al token.

    • scopestring

      Scopes efectivamente otorgados, separados por espacio.

    • shopsarray

      Comercios que puede operar la credencial. Informativo: nunca es null, puede venir vacío.

    • shops_statusstring

      `resolved` cuando el listado está completo. `unavailable` cuando no se pudo consultar y el token igual se emite: el listado es informativo y no condiciona la autorización.

    • shops_truncatedboolean

      Presente solo cuando el listado se cortó por tamaño.

400El pedido no es válido: `unsupported_grant_type` si el grant no es `client_credentials`, `invalid_scope` si se pide un scope que la credencial no tiene, `invalid_request` si falta un campo obligatorio.
  • TokenErrorobject
    • errorstring

      Código de error de OAuth2 (RFC 6749 §5.2).

    • error_descriptionstring
401`invalid_client`: la API key no existe, el secret no coincide o la credencial está dada de baja.
  • TokenErrorobject
    • errorstring

      Código de error de OAuth2 (RFC 6749 §5.2).

    • error_descriptionstring
curl --request POST \
     --url https://preprod-ar-apigw.bistrosoft.com/oauth/oauth/token \
     --header 'accept: application/json' \
     --header 'content-type: application/x-www-form-urlencoded'

Probar el endpoint

Único grant soportado.

La API key. Empieza con `bsk_live_`.

El secret. Empieza con `bss_live_`.

Scopes separados por espacio. Si se omite, el token sale con todos los de la credencial. Pedir uno que la credencial no tiene devuelve `invalid_scope`.

Host actual

https://preprod-ar-apigw.bistrosoft.com/oauth

Respuesta

Todavía no probaste este endpoint.