Autenticación y Ambientes

Cómo autenticarte en cada familia de servicios y cómo separar pruebas de producción.

Autenticación y Ambientes

La API usa dos mecanismos de autenticación distintos según la familia de servicios. No son intercambiables.

Servicios Optimus: token de sesión

El flujo tiene dos partes.

1. Solicitar el token. Llama a Session/obtenerToken con tu IdEmpresa, IdCodigo (usuario) y Password. La respuesta trae un campo Token.

2. Usar el token. Envía ese token en la cabecera X-SESSION-TOKEN en cada llamada posterior. Además, el cuerpo de cada servicio repite tus credenciales de empresa y usuario (IdEmpresa, IdUsuario, ClaveUsuario), que se validan junto con el token.

POST /Clientes/consultarClientes
Content-Type: application/json
X-SESSION-TOKEN: eyJhbGciOi...

{
  "IdEmpresa": 1,
  "IdUsuario": "TU_USUARIO",
  "ClaveUsuario": "TU_CLAVE",
  "Clientes": [ ... ]
}

El token tiene una vigencia limitada. Cuando expire, vuelve a llamar a Session/obtenerToken para obtener uno nuevo. Como buena práctica, reutiliza el token mientras siga válido en lugar de pedir uno por cada llamada.

Servicios FX Spot: llaves de API

Los endpoints bajo /v1/ (cotización, secuencias, preorden y orden FX) se autentican con un par de llaves enviadas en cabeceras:

  • x-api-key — tu llave pública.
  • x-api-secret — tu llave secreta.
GET /v1/quote
x-api-key: TU_API_KEY
x-api-secret: TU_API_SECRET

El x-api-secret es sensible: guárdalo del lado del servidor y nunca lo expongas en aplicaciones cliente ni en repositorios.

Ambientes

La API cuenta con dos ambientes:

Sandbox. Ambiente de pruebas para desarrollar e integrar sin afectar datos ni operaciones reales. Úsalo para validar tus flujos completos antes de salir a producción.

Producción. Ambiente real, con clientes, saldos y órdenes efectivas.

Cada ambiente tiene sus propias URLs base y sus propias credenciales: las llaves de sandbox no funcionan en producción y viceversa. MBI te entrega los datos de conexión de cada ambiente al habilitarte. Solicítalos a tu ejecutivo si aún no los tienes.

Recomendaciones de seguridad

Trata las credenciales como secretos: fuera del código fuente y del control de versiones, idealmente en variables de entorno o un gestor de secretos. Rota las llaves si sospechas que se filtraron y usa siempre HTTPS.


Did this page help you?