Cómo se obtiene una clave
Las claves de API no se autogestionan: las emite Mozart desde el panel de administración interno, a pedido de tu organización. Pedile a tu contacto en Mozart que te dé de alta una clave — queda registrada bajo Organización → API keys del cliente correspondiente.Formato
moz_<stage>_<43 caracteres>. El segmento
<stage> identifica el entorno que la emitió (live en producción); el resto
es el secreto propiamente dicho. Tratá la clave completa como una contraseña:
no la pegues en código de cliente ni en un repositorio.
Cómo se usa
Cada request lleva la clave en el headerAuthorization, como un token
Bearer:
401 unauthorized. Si la organización dueña de la clave no está activa
(por ejemplo, suspendida), la respuesta es 403 organization_inactive — la
clave en sí es válida, pero la cuenta no puede operar. El detalle del formato
de error está en Paginación, errores y límites.
Alcance de una clave
Una clave da acceso de lectura a todas las carteras activas de tu organización — no hace falta elegir carteras al crearla. Si tu organización no tiene ninguna cartera activa, la clave funciona (GET /v1/me responde
igual) pero cualquier lista devuelve vacía.
Scopes: lectura y escritura
Cada clave tiene uno o másscopes. Una clave nueva sale con read
únicamente por defecto — alcanza para todos los endpoints GET. El scope
write (necesario para POST /v1/payments y el flujo de carga de cartera)
no es el default: pedilo explícitamente a tu contacto en Mozart al solicitar
la clave, o al pedir que se lo agreguen a una que ya tenés.
read siempre está presente en la clave final, aunque no lo pidas: no
existe una clave sólo de escritura.write responde 403 forbidden. Igual que la revocación, un cambio de
scopes en una clave existente puede tardar hasta 60 segundos en hacerse
efectivo, por la misma caché.
Revocación
Revocar una clave es inmediato del lado de Mozart, pero puede tardar
hasta un minuto en dejar de funcionar en la práctica: las claves se
verifican contra una caché de 60 segundos por motivos de performance.
Planificá ese margen si estás rotando una clave comprometida.
Buenas prácticas
- Nunca la incluyas en código que corre en un navegador o una app móvil — siempre desde tu backend.
- Usá una clave distinta por sistema o integración, para poder revocar una sin afectar a las demás.
- Rotá periódicamente: pedí una clave nueva, migrá tu integración, después revocá la vieja.