Autenticación y rotación
El piloto usa una cuenta de servicio y una API key para comunicación servidor a servidor. OAuth no es necesario mientras una integración opere un único contribuyente con autorización directa.
Qué delimita una credencial
Sección titulada «Qué delimita una credencial»La credencial se vincula a:
- una organización;
- un único contribuyente;
- un ambiente;
- los tipos e-CF habilitados;
- scopes explícitos;
- una integración identificada.
Enviar la credencial
Sección titulada «Enviar la credencial»El contrato vigente usa autenticación Bearer en el header Authorization. Los scopes y cualquier
cambio del esquema de seguridad se publican en OpenAPI. No derives esa información de ejemplos
antiguos ni de la extensión DGII retirada.
Configura al menos:
CIERRELISTO_API_URL="URL del ambiente"CIERRELISTO_API_KEY="secreto entregado una sola vez"Rotación sin interrupción
Sección titulada «Rotación sin interrupción»-
Crea una segunda clave
Conserva el mismo contribuyente, ambiente y scopes mínimos.
-
Actualiza el secreto
Despliega la nueva clave en el gestor de secretos y reinicia los consumidores de forma controlada.
-
Comprueba uso
Verifica una solicitud segura y confirma el
request_idy la marca de último uso. -
Revoca la anterior
Revócala después del solapamiento acordado. No dejes credenciales antiguas activas “por si acaso”.
Respuesta ante exposición
Sección titulada «Respuesta ante exposición»- revoca la clave afectada;
- crea una nueva con scopes mínimos;
- revisa uso, IP, endpoint y
request_id; - reconcilia cualquier operación durante la ventana;
- documenta el incidente sin copiar el secreto.
Cuándo usar OAuth
Sección titulada «Cuándo usar OAuth»OAuth 2.1 se incorporará cuando una aplicación necesite instalarse en múltiples cuentas y solicitar consentimiento delegado. No debe simularse OAuth compartiendo una API key entre clientes.