Autenticación
Una llave por cuenta, en el encabezado Authorization. No hay OAuth, ni tokens que
expiren, ni refresh: una llave vive hasta que la revocas.
El esquema es obligatorio
Authorization: Bearer <llave>, con la palabra Bearer
y un espacio. Una llave suelta en el encabezado contesta unauthorized aunque sea
correcta: aceptarla sería una segunda forma de entrar, sin documentar, que después habría que mantener funcionando.
La llave es de la cuenta, no de una persona
Pertenece al despacho. Quien la creó puede irse y la integración sigue funcionando, que es justo lo que se quiere de una credencial de servidor. En la bitácora las acciones hechas con llave quedan a nombre de la llave.
Una cuenta puede tener varias, y conviene: una por integración, para poder revocar la de un proveedor sin tumbar las demás. Revocar es inmediato y no se deshace.
Qué emisor factura
La llave dice la cuenta; el emisor lo dice cada llamada, con issuer_id. Un despacho con
ciento cuarenta contribuyentes usa una sola llave y nombra el emisor en cada factura. Si la cuenta tiene uno solo,
puedes omitirlo.
Errores
- unauthorized
- Falta la llave, no viene con el esquema Bearer, o fue revocada. 401.
- plan_required
- La cuenta existe pero su plan no incluye la API. 403.
- payment_required
- La cuenta tiene un pago pendiente. 402: no es que no puedas, es que nos debes.