Ir al contenido

Autenticación y rotación

El piloto usa una cuenta de servicio y una API key para comunicación servidor a servidor. OAuth no es necesario mientras una integración opere un único contribuyente con autorización directa.

La credencial se vincula a:

  • una organización;
  • un único contribuyente;
  • un ambiente;
  • los tipos e-CF habilitados;
  • scopes explícitos;
  • una integración identificada.

El contrato vigente usa autenticación Bearer en el header Authorization. Los scopes y cualquier cambio del esquema de seguridad se publican en OpenAPI. No derives esa información de ejemplos antiguos ni de la extensión DGII retirada.

Configura al menos:

Ventana de terminal
CIERRELISTO_API_URL="URL del ambiente"
CIERRELISTO_API_KEY="secreto entregado una sola vez"
  1. Crea una segunda clave

    Conserva el mismo contribuyente, ambiente y scopes mínimos.

  2. Actualiza el secreto

    Despliega la nueva clave en el gestor de secretos y reinicia los consumidores de forma controlada.

  3. Comprueba uso

    Verifica una solicitud segura y confirma el request_id y la marca de último uso.

  4. Revoca la anterior

    Revócala después del solapamiento acordado. No dejes credenciales antiguas activas “por si acaso”.

  1. revoca la clave afectada;
  2. crea una nueva con scopes mínimos;
  3. revisa uso, IP, endpoint y request_id;
  4. reconcilia cualquier operación durante la ventana;
  5. documenta el incidente sin copiar el secreto.

OAuth 2.1 se incorporará cuando una aplicación necesite instalarse en múltiples cuentas y solicitar consentimiento delegado. No debe simularse OAuth compartiendo una API key entre clientes.

Emitir la primera factura en sandbox →