Autenticación y Ambientes
Cómo autenticarte en cada familia de servicios y cómo separar pruebas de producción.
Autenticación y Ambientes
La API usa dos mecanismos de autenticación distintos según la familia de servicios. No son intercambiables.
Servicios Optimus: token de sesión
El flujo tiene dos partes.
1. Solicitar el token. Llama a Session/obtenerToken con tu IdEmpresa, IdCodigo (usuario) y Password. La respuesta trae un campo Token.
2. Usar el token. Envía ese token en la cabecera X-SESSION-TOKEN en cada llamada posterior. Además, el cuerpo de cada servicio repite tus credenciales de empresa y usuario (IdEmpresa, IdUsuario, ClaveUsuario), que se validan junto con el token.
POST /Clientes/consultarClientes
Content-Type: application/json
X-SESSION-TOKEN: eyJhbGciOi...
{
"IdEmpresa": 1,
"IdUsuario": "TU_USUARIO",
"ClaveUsuario": "TU_CLAVE",
"Clientes": [ ... ]
}El token tiene una vigencia limitada. Cuando expire, vuelve a llamar a Session/obtenerToken para obtener uno nuevo. Como buena práctica, reutiliza el token mientras siga válido en lugar de pedir uno por cada llamada.
Servicios FX Spot: llaves de API
Los endpoints bajo /v1/ (cotización, secuencias, preorden y orden FX) se autentican con un par de llaves enviadas en cabeceras:
x-api-key— tu llave pública.x-api-secret— tu llave secreta.
GET /v1/quote
x-api-key: TU_API_KEY
x-api-secret: TU_API_SECRETEl x-api-secret es sensible: guárdalo del lado del servidor y nunca lo expongas en aplicaciones cliente ni en repositorios.
Ambientes
La API cuenta con dos ambientes:
Sandbox. Ambiente de pruebas para desarrollar e integrar sin afectar datos ni operaciones reales. Úsalo para validar tus flujos completos antes de salir a producción.
Producción. Ambiente real, con clientes, saldos y órdenes efectivas.
Cada ambiente tiene sus propias URLs base y sus propias credenciales: las llaves de sandbox no funcionan en producción y viceversa. MBI te entrega los datos de conexión de cada ambiente al habilitarte. Solicítalos a tu ejecutivo si aún no los tienes.
Recomendaciones de seguridad
Trata las credenciales como secretos: fuera del código fuente y del control de versiones, idealmente en variables de entorno o un gestor de secretos. Rota las llaves si sospechas que se filtraron y usa siempre HTTPS.
Updated 15 days ago
