Para que servem os tokens de acesso
Os tokens de acesso permitem que seus próprios scripts e integrações de terceiros se comuniquem com a API da Storeep em nome da sua loja. Cada token possui um conjunto fixo de permissões, uma janela de dados opcional e uma data de expiração opcional. Tokens são mais seguros do que compartilhar seu login do painel porque você define exatamente o que cada integração pode acessar e pode revogar o token a qualquer momento.
Para gerenciar tokens, acesse Configurações, Tokens de acesso. O botão Ver documentação abre a referência completa da API em uma nova aba.
Limites de tokens
- Você pode manter até 40 tokens de acesso por loja. Ao atingir 40, o botão Criar novo token desaparece até que você exclua um.
- Os tokens são listados do mais novo para o mais antigo, 20 por página.
Criando um token
Clique em Criar novo token, preencha o formulário e depois clique em Criar.
Nome do token
- Obrigatório, até 50 caracteres.
- Usado apenas para identificar o token na sua lista. Nunca é enviado para terceiros.
Permissões
Escolha pelo menos um dos quatro escopos. Cada um é independente, e a API rejeita qualquer requisição cujo escopo não tenha sido concedido (resposta 403 "permissões insuficientes" indicando o escopo necessário):
- Ler produtos: acesso a listagens de produtos, detalhes, variantes e dados de estoque.
- Ler pedidos: acesso ao histórico de pedidos, detalhes, status e itens do pedido.
- Ler webhooks: listar e visualizar suas configurações de webhook.
- Gerenciar webhooks: criar, atualizar e excluir webhooks.
Se você não selecionar nada, a criação falha com "Selecione pelo menos uma permissão". Os próprios webhooks são configurados em Configurações, Webhooks; esses escopos controlam apenas o acesso via API.
Acesso a dados
Isso controla até quanto tempo atrás o token pode ler seus dados. Escolha a opção mais restritiva que ainda funcione para você.
- Últimas 24 horas (padrão): o token só vê dados de uma janela móvel de 24 horas, recalculada a cada requisição. Mais seguro, ideal para feeds em tempo real.
- Definir data inicial: o token só vê dados criados a partir de uma data que você escolher. Ao selecionar, aparece o campo Data inicial de acesso.
- Todo o período: sem restrição de data, o token acessa todo o histórico. Use apenas quando a integração realmente precisar.
Expiração
- Nunca expira (padrão): válido até você excluir.
- Definir data de expiração: exibe o campo Data de expiração. A data deve ser pelo menos um dia à frente e no máximo um ano a partir de hoje. Após esse prazo, o token para de funcionar automaticamente e qualquer chamada à API retorna "token de acesso expirado".
O valor do token (mostrado uma vez)
Após clicar em Criar, o valor do token (um UUID) aparece apenas uma vez na mensagem de sucesso. Copie e armazene em local seguro imediatamente. A Storeep nunca mostrará novamente e não pode recuperar. Se perder, exclua o token e crie outro.
Usando um token na API
- Envie o valor no cabeçalho HTTP como Authorization: Bearer SEU_TOKEN. Um cabeçalho ausente ou incorreto retorna erro 401.
- Cada token tem limite de 60 requisições a cada 60 segundos. Se ultrapassar, retorna resposta 429 "limite de requisições excedido". Aguarde e tente novamente após o tempo resetar.
- Os endpoints de listagem aceitam o filtro market (um código de país ou até 20), além de limit (1 a 50, padrão 20), page (padrão 1) e ordenação por created_at ou updated_at. Veja Ver documentação para URLs e detalhes completos.
Editando um token
Clique em qualquer linha de token para editar nome, permissões, modo de acesso a dados e expiração. Não é possível visualizar ou alterar o valor do token, apenas atualizar as configurações vinculadas ao token existente, assim as integrações continuam funcionando sem novo valor.
Colunas da lista de tokens
- Nome: o rótulo que você deu, com data e hora de criação abaixo.
- Permissões: os escopos concedidos (ou Nenhum).
- Acesso a dados: mostra Últimas 24 horas, Todos os dados ou A partir de [data].
- Expiração: a data de expiração, ou Nunca.
- Último uso: data e hora da última chamada autenticada na API, ou Nunca.
Excluindo um token
Selecione um ou mais tokens e clique em Excluir tokens, ou use a ação de exclusão por linha. A exclusão é imediata e definitiva: qualquer integração que ainda usar esse valor começará a receber erros 401 imediatamente.
Dicas de segurança
- Conceda apenas os escopos realmente necessários para cada integração.
- Mantenha o acesso de Últimas 24 horas para feeds ao vivo e use Definir data inicial para sincronizações agendadas.
- Defina uma data de expiração para prestadores de serviço temporários ou tarefas pontuais.
- Observe a coluna Último uso: um token Nunca usado ou inativo por muito tempo provavelmente pertence a uma integração desativada e pode ser excluído com segurança.