v2.0

Chaves de API

Como habilitar o acesso externo a um processo, gerar a chave do processo e a credencial da sua conta, e usar as duas juntas para disparar execuções, consultar progresso e agendar via API REST.

Para que servem

As Chaves de Acesso de API permitem que sistemas externos integrem com o browserMate sem passar pela interface web. Por exemplo:

As chaves são configuradas por processo: cada processo tem seu próprio conjunto de chaves e seu próprio interruptor de liberação. Essa é uma das duas credenciais que uma chamada externa precisa: a outra é a credencial da sua conta, vista a seguir.

Credenciais de conta

Antes de entrar na chave de processo, vale conhecer a outra credencial: toda chamada à API também precisa provar quem está chamando, além de qual processo pode ser acessado. É para isso que existe a credencial de conta. Diferente da chave de processo (abaixo), ela não pertence a um processo específico: vale para qualquer processo que a sua conta tenha acesso, inclusive processos compartilhados com você.

Tela Credenciais de API, com a lista de credenciais e o painel de criação.
Tela Credenciais de API: lista de credenciais da conta e painel de criação de uma nova.
  1. No painel Nova credencial, preencha um Label que identifique o sistema que vai usá-la (ex.: ERP Produção) e, se quiser, uma Validade. Em branco, ela nunca expira.
  2. Clique em Gerar credencial. O valor completo, no formato bm_live_<prefixo>.<segredo>, aparece uma única vez. Copie e guarde em local seguro antes de sair da tela.
  3. Use esse valor no header Authorization: Bearer bm_live_... em toda chamada à API.
O segredo não é recuperável Diferente da chave de processo, aqui não existe um botão que gera um novo código reaproveitando o mesmo registro. Se perder o segredo, a única saída é excluir essa credencial e gerar outra.

Ações disponíveis na lista

Coluna / AçãoO que é
LabelO nome escolhido na criação, só para reconhecimento visual, não faz parte da autenticação.
CredencialMostra apenas o prefixo público (bm_live_<prefixo>); o segredo em si nunca volta a ser exibido depois da criação.
Criada / Expira / Último usoQuando foi gerada, até quando vale (ou "Nunca") e a última vez que autenticou uma chamada.
StatusATIVA, EXPIRADA (passou da validade) ou REVOGADA.
RevogarDesativa a credencial imediatamente, mas mantém o registro na lista (histórico de criação e uso). Não existe "reativar": a saída é gerar uma nova.
ExcluirRemove o registro por completo da lista. Use depois de já ter revogado e não precisar mais nem do histórico.
Uma credencial por sistema integrador Assim como as chaves de processo, você pode ter quantas credenciais de conta quiser, uma para cada sistema externo. Revogar ou excluir uma não afeta as demais.
As duas credenciais, juntas Para chamar a API sobre um processo específico, a chamada leva as duas credenciais ao mesmo tempo: a de conta (quem está chamando) e a do processo (o que pode ser acessado, visto a seguir). O contrato técnico completo, com exemplos de requisição, está em Rotas de API, e o racional de segurança por trás desse modelo, em Integrações.

Gerenciar chaves de um processo

Ícone de APIs no card do agente
No card do agente, o ícone ⇄ (à esquerda do ícone de compartilhar) abre o modal de Chaves de Acesso de API.
Modal Chaves de Acesso de API do processo.
Modal Chaves de Acesso de API do processo.
  1. No Menu, na opção Meus Agentes, localize o card do agente e clique no ícone ⇄ (APIs), na fileira de ícones abaixo dos botões RUN/EDIT/DEL.
  2. No modal Chaves de Acesso de API, preencha o campo Identificador, um nome para reconhecer quem usa a chave (ex.: erp_producao, painel_bi) e rastrear, depois, qual chamada veio de qual chave.
  3. Clique no botão Gerar Código (ícone de engrenagem). Uma chave aleatória forte é gerada para aquele identificador.
  4. Use + Adicionar chave para criar quantas chaves precisar, uma para cada consumidor, ambiente ou finalidade que você queira identificar separadamente.
  5. Clique em Salvar.
Chaves fortes Cada chave é gerada com 192 bits de aleatoriedade criptográfica. Não é derivada de datas, nomes ou qualquer valor previsível, e não pode ser adivinhada por enumeração.

Renovar uma chave existente

O mesmo botão Gerar Código, clicado numa linha que já tem um identificador salvo, substitui o código daquele identificador por um novo. O identificador e seu histórico de uso continuam os mesmos, só o segredo muda. É a forma de renovar uma chave sem perder a identificação que já está configurada no sistema consumidor.

O código antigo para de funcionar na hora Ao gerar um novo código para um identificador, o código anterior é invalidado imediatamente. Atualize o sistema consumidor com o novo código antes de salvar, ou a integração para até a troca ser propagada.

Liberar e bloquear o acesso

No topo do modal fica o interruptor Permissão de Acesso das APIs:

EstadoComportamento
🔓 LIBERADO As chaves cadastradas podem ser usadas para acessar o processo via API externa.
🔒 BLOQUEADO Todo acesso via API é negado, mesmo com chave válida. As chaves permanecem cadastradas para reativação futura.
Use o bloqueio como kill switch: em caso de suspeita de vazamento de chave ou manutenção do processo, bloqueie o acesso imediatamente sem precisar apagar as chaves.

Como o sistema externo usa a chave

Cada chave cadastrada é a credencial de um sistema consumidor. O Identificador nomeia quem usa (e permite reconhecer a origem das chamadas), e o código gerado é o segredo apresentado pelo sistema externo ao integrar com o processo.

  1. Gere a chave e entregue o código ao responsável pelo sistema consumidor por um canal seguro (nunca por e-mail em texto puro).
  2. Confirme que a Permissão de Acesso das APIs do processo está em LIBERADO.
  3. No sistema consumidor, configure a chave conforme a operação desejada: disparo de execução, passagem de parâmetros, consulta de progresso ou agendamento.
Referência de integração A documentação técnica completa das rotas, com parâmetros, formatos de retorno, códigos de status e exemplos de requisição, está em Rotas de API. Use esta página para entender o modelo de credenciais; use Rotas de API como contrato técnico.

Chaves em processos compartilhados

O gerenciamento de chaves de API é controlado pela permissão API do Compartilhamento:

Boas práticas