Autenticación y permisos
Cómo se autentica cada solicitud y qué significa cada permiso que el dueño del negocio te concede.
Cómo se envía la llave#
Toda solicitud lleva la llave de acceso. Se acepta en dos formas equivalentes; usa la que le acomode a tu cliente HTTP:
# Opción 1 — encabezado Authorization (recomendada)
curl -H "Authorization: Bearer r2k_a1b2c3d4..." "https://api.r2-os.com/api/connect/v1/account"
# Opción 2 — encabezado x-api-key
curl -H "x-api-key: r2k_a1b2c3d4..." "https://api.r2-os.com/api/connect/v1/account"Todas las llaves empiezan con r2k_. Cada llave pertenece a un solo negocio: no necesitas —ni puedes— indicar de qué negocio pides datos. R2 lo determina a partir de la llave.
Permisos disponibles#
El dueño elige los permisos al crear la llave. Si intentas leer un recurso sin su permiso, la respuesta es 403 y nada más. Pide siempre el mínimo que tu integración necesite: es lo que genera confianza al momento de autorizar.
| Permiso | Da acceso a | Contiene |
|---|---|---|
read:reservations | /reservations | Estancias de hospedaje con fechas, huéspedes, cargos y saldo |
read:orders | /orders | Todas las transacciones, de cualquier giro |
read:payments | /payments | Cobros, método y proveedor |
read:guests | /guests | Directorio de clientes con historial de consumo |
read:items | /items | Catálogo con precios |
El recurso /account no requiere permiso alguno: cualquier llave válida puede consultarlo, y su respuesta incluye la lista scopes con lo que esa llave sí puede leer. Úsalo al arrancar tu integración para ajustar lo que vas a pedir.
Vigencia y revocación#
- Las llaves no caducan por tiempo.
- El dueño puede revocarlas en cualquier momento desde su panel; el efecto es inmediato y la siguiente solicitud recibe
401. - Revocar es definitivo: no se reactiva una llave revocada, se crea otra.
- Cada solicitud queda registrada en el panel del dueño, con la fecha, el recurso consultado y el resultado.
Cuida la llave
Una llave da acceso a datos comerciales y personales de un negocio real. Guárdala en el gestor de secretos de tu servidor, nunca en un repositorio, en código del navegador ni en una aplicación móvil. Todas las solicitudes deben ir desde tu servidor.