Autenticação e API Keys

Como autenticar com API key, catálogo completo de escopos e compatibilidade de aliases.

Cada API key pertence a um workspace e define os escopos de acesso da integração.

Base URLhttps://external-api.lip7.com.br

Como autenticar

As três formas abaixo são aceitas (nesta ordem de resolução no servidor). O header x-api-key é o recomendado.

FormaExemplo
Header recomendadox-api-key: lip_...
Bearer (somente se o token começa com lip_)Authorization: Bearer lip_...
Query string?api_key=lip_...
cURL
curl -X GET "https://external-api.lip7.com.br/api/external/v1/me" \
  -H "x-api-key: lip_SUA_CHAVE"

Nunca exponha a chave no front-end

A query string aparece em logs e referrers. Prefira x-api-key apenas no back-end.

Formato: dominio:recurso:acao.

EscopoPermite
*Concede todos os escopos exceto os destrutivos de CRM (veja abaixo)
usage:readConsultar /me, status e logs de uso
whatsapp:sendEnviar mensagens/templates; também mensagem em conversa
whatsapp:templates:readListar/obter templates WhatsApp
whatsapp:templates:writeCriar/editar/excluir templates WhatsApp
whatsapp:campaigns:readListar/obter/analytics de campanhas WhatsApp
whatsapp:campaigns:writeCriar/disparar/agendar/pausar/retomar/cancelar campanhas
conversations:readListar e obter conversas
conversations:writeAtualizar, assign, unassign, read, notes
conversations:messages:readListar mensagens de uma conversa
email:sendEnvio transacional de e-mail
email:templates:readTemplates e remetentes de e-mail
email:campaigns:readListar/obter/analytics campanhas e-mail
email:campaigns:writeCriar/disparar/agendar campanhas e-mail
flows:readListar flows e execuções
flows:triggerDisparar flow e cancelar execução
webhooks:manageCRUD webhooks, deliveries, test, retry, rotate-secret
media:writeUpload e obter mídia
crm:contacts:read / write / deleteContatos
crm:companies:read / write / deleteEmpresas
crm:tags:readListar tags
crm:members:readListar membros do workspace
crm:segments:read / writeSegmentos
crm:pipelines:readPipelines e stages
crm:deals:read / write / deleteNegócios
crm:activities:read / writeAtividades
landing:pages:writeSites, pages, themes, preview-tokens
landing:ai:useGeração/rewrite/chat de landing
landing:publishPublish, snapshots, rollback
landing:domains:manageDomínios

Coringa * e deletes (ADR-002)

O coringa * não concede:

  • crm:contacts:delete
  • crm:deals:delete
  • crm:companies:delete

Esses escopos exigem grant explícito.

Compatibilidade

Valor legado / compatEquivale a
conversations.viewconversations:read
Key só com whatsapp:sendTambém satisfaz usage:read (com log de aviso)

Chave sem escopo

Uma chave criada sem escopos recebe * por padrão (sem deletes). Declare só o necessário.

Erros de auth

HTTPSituação
401Key ausente, inválida ou expirada
403Key válida sem escopo suficiente