Saltar al contenido

Tokens API

Genera y administra tokens para integraciones externas.

5 min de lectura

Crea y administra tokens de API para scripts, integraciones y la app móvil de campo.

Antes de empezar:

  • Permiso api_tokens_access.
  • Un usuario staff existente (el token hereda sus permisos reales).
  • No confundir con sesiones de POST /api/auth/login (esas no se listan aquí).

1. Abrir el módulo

  1. Menú Ajustes → Integraciones → Tokens API.
  2. Entras a /api-tokens.

Vista: Tokens API

Verás:

  • KPIs: Tokens generados, Activos, Expirados, Sesiones login (API móvil, no listadas).
  • Aviso: uso con Authorization: Bearer {token} contra /api/v2/staff/*.
  • Tabla Tokens administrados o estado vacío con Crear primer token.
  • Botón Nuevo token (y opcionalmente Limpiar N sesión(es) login).

2. Crear un token

  1. Pulsa Nuevo token.
  2. Completa el modal Nuevo token API:
Campo UI Obligatorio Opciones / notas
Nombre Ej. App técnicos — producción
Usuario staff Usuario que “posee” el token
Preset de alcance Ver tabla abajo
Expiración Sin expiración, 30, 90, 180 días, 1 año
Notas / propósito No Máx. 500 caracteres

Presets:

Preset Uso
App móvil técnico Personal de campo (default)
Integración externa Sistemas de terceros
Acceso completo API Scripts / pruebas amplias
  1. Generar token.
  2. Modal Token generado: copia el Bearer ahora (no se vuelve a mostrar) con CopiarEntendido.

3. Administrar tokens existentes

Columnas: Token, Usuario, Alcance, Creado por, Último uso, Expira, Acciones.

  • Rotar: invalida el actual y emite uno nuevo (cópialo de inmediato).
  • Revocar: elimina el token; las apps que lo usen dejan de autenticarse.

4. Limpiar sesiones de login móvil

Si el KPI Sesiones login > 0:

  1. Limpiar N sesión(es) login.
  2. Confirma: solo se revocan sesiones de POST /api/auth/login.
  3. Los tokens generados en este panel no se tocan.

5. Cómo usarlo

Authorization: Bearer TU_TOKEN_AQUI

Endpoints staff bajo /api/v2/staff/*. Los permisos efectivos son los del usuario staff elegido.

Consejo: Un token por integración; rota si se filtra; evita “Sin expiración” en producción salvo caso controlado.


6. Checklist

  1. Token creado y valor copiado a un lugar seguro
  2. Preset correcto (móvil vs integración)
  3. Prueba de llamada API con Bearer
  4. Sesiones de prueba limpiadas si sobran
  5. Tokens expirados rotados o revocados