Pular para o conteúdo

API REST e Tokens

A API REST permite que um sistema externo converse com agentes e acesse os recursos publicados pela API da organização. Ela não reproduz todo o painel administrativo: a superfície atual cobre chat, agentes, conversas, bases de conhecimento, tags e listas de contatos.

Cada token pertence à organização selecionada no momento da criação e autoriza toda a superfície pública da API para essa organização. Os tokens atuais não têm escopos por endpoint; trate cada um como uma credencial privilegiada.

  1. No menu do seu avatar, abra Configurações.
  2. Na categoria Desenvolvedores, selecione API.
  3. Use a aba Tokens para administrar credenciais ou Documentação para abrir a referência técnica.

O endereço direto é /settings/api.

O acesso é separado em três capacidades confirmadas na interface:

  • Visualizar tokens de API: abre a seção e lista nome, prefixo e uso;
  • Criar e rotacionar tokens de API: gera e revoga tokens;
  • Excluir tokens de API: remove definitivamente o registro.

Administradores recebem essas capacidades por padrão. Uma função personalizada pode recebê-las separadamente; portanto, a possibilidade de gerar tokens não depende apenas do nome do papel.

  1. Em API → Tokens, clique em Gerar Token API.
  2. No diálogo Gerar Token API, informe um Nome do Token que identifique a integração, como n8n produção ou backend interno.
  3. Clique em Gerar Token.
  4. No estado Token Gerado, copie o valor e armazene-o imediatamente em um cofre de segredos ou variável de ambiente do servidor.

O token começa com pk_ e contém 64 caracteres hexadecimais depois do prefixo. O SquadOS exibe o valor completo apenas uma vez e guarda somente seu hash. Fechar o diálogo encerra a única oportunidade de copiar aquela credencial; se ela for perdida, gere outra e revogue a anterior.

A aba Tokens mostra:

  • Nome e Prefixo, usados para identificar a credencial sem revelar o segredo;
  • Status: Ativo ou Revogado;
  • Criado em e Último uso;
  • Chamadas, incrementado quando uma requisição autentica o token;
  • Ações, conforme suas permissões.

O valor completo nunca volta para a tabela. O prefixo exibido é pk_ mais os oito primeiros caracteres do segredo, seguido de reticências.

  • Revogar token desativa a credencial imediatamente, mas conserva nome, prefixo e histórico na tabela. Um token revogado não pode ser reativado.
  • Excluir token remove o registro definitivamente. A interface pede confirmação porque a ação é irreversível.

Em caso de suspeita de vazamento, revogue primeiro para interromper as chamadas. Exclua somente quando não precisar mais do registro para auditoria.

A base pública é:

https://api.squados.io/v1

Envie o token como Bearer em todas as requisições:

Authorization: Bearer pk_seu_token_aqui

Exemplo de leitura dos agentes da organização:

Terminal window
curl https://api.squados.io/v1/agents \
-H "Authorization: Bearer pk_seu_token_aqui"

Exemplo síncrono de mensagem:

Terminal window
curl -X POST https://api.squados.io/v1/chat/AGENT_ID \
-H "Authorization: Bearer pk_seu_token_aqui" \
-H "Content-Type: application/json" \
-d '{"message":"Olá!","sync":true}'

Token ausente, malformado, inválido ou revogado recebe 401 com o código unauthorized. Os tokens não possuem data de expiração automática na interface atual.

Consulte a Visão Geral da API para a base URL, formatos e catálogo atual. A referência está dividida em:

A aba Documentação da configuração abre essa referência. Para executar chamadas no navegador, use o Swagger interativo indicado na Visão Geral.

  • Gere um token diferente por integração e ambiente para revogar um consumidor sem interromper os demais.
  • Nunca envie tokens ao navegador, aplicativo móvel, repositório, log, conversa ou prompt de agente.
  • Armazene-os apenas no servidor, em um gerenciador de segredos.
  • Compare Último uso e Chamadas antes de aposentar uma credencial.
  • Para rotacionar, gere o novo token, atualize o consumidor, confirme uma chamada e só então revogue o antigo.