Ir al contenido

Autenticación

Todas las llamadas a la API Transaccional —excepto el endpoint público de validación de payload y la página de esquemas y ejemplos— requieren un token de acceso. El token se obtiene a partir de tus credenciales y se envía en cada petición con el header Authorization: <token>.

Flujo de autenticación

  1. Solicita un token con POST /b2b/auth

    Envía clientId y clientSecret en el cuerpo. El endpoint responde con un token y un refreshToken. Esta petición no envía el header Authorization.

  2. Usa el token en cada llamada autenticada

    Adjunta el header Authorization: <token> en todas las llamadas a /business-api/b2b/transactions/payments y demás endpoints privados.

  3. Refresca el token antes de que expire con POST /b2b/auth/refresh

    Cuando el token esté por vencer, intercambia el refreshToken por un par nuevo sin reenviar el clientSecret.

Obtener un token — POST /b2b/auth

En producción, usa https://api.global66.com/business-api como URL base.

Parámetros del cuerpo

CampoTipoRequeridoDescripción
clientIdstringIdentificador público de la credencial.
clientSecretstringSecreto asociado a la credencial.

Ejemplo de petición

Copiar código

Ejemplo de respuesta

Copiar código

Refrescar un token — POST /b2b/auth/refresh

Cuando el token esté por vencer, usa el refreshToken para obtener un par nuevo sin enviar nuevamente el clientSecret.

Copiar código

Ejemplo de respuesta

Copiar código

Buenas prácticas de seguridad

  • Guarda clientId y clientSecret en un vault seguro o secret manager.
  • Trata el token y el refreshToken como secretos.
  • Centraliza la autenticación y la renovación en un cliente HTTP compartido.
  • Si recibes HTTP 401, intenta refrescar el token una sola vez antes de propagar el error.

Para entender qué hacer cuando la API devuelve errores de red, rate limit o IDs duplicados, consulta la guía de errores y reintentos.

Soporte

Si necesitas ayuda para investigar un estado inesperado o una petición fallida, escríbenos a soporte.tech@global66.com indicando el clientId y un ejemplo de la petición fallida (timestamp, request id, status HTTP).