Autenticación
Los esquemas de cabeceras para el acceso a la API como inquilino, como usuario final y en modo proxy.
Tipos de credencial
| Esquema | Cabecera(s) | Actúa como |
|---|---|---|
| Clave de API del inquilino | X-API-Key: tk_… (o Authorization: Bearer tk_…) | Su inquilino |
| Usuario final en modo proxy | X-API-Key: tk_… + X-End-User: <your-user-id> | Un usuario final concreto, declarado por su backend |
| Usuario final de la plataforma | Authorization: Bearer <jwt> | Un usuario final que inició sesión con /auth/login u OAuth |
Una cabecera opcional X-Space-Id selecciona un espacio concreto; sin ella se usa el espacio por
defecto del usuario.
Sea cual sea el esquema, se resuelve en un principal (inquilino · usuario · espacio) y la sesión de base de datos queda acotada a esa identidad con seguridad por filas de Postgres, de modo que el aislamiento se aplica por debajo de la API y no en el código de aplicación.
¿Cuál conviene usar?
- Integración de servidor a servidor (su producto controla las conversaciones): use el modo proxy. Su backend guarda la clave del inquilino y declara la identidad del usuario final en cada petición; los usuarios nunca ven la clave.
- Sus propias aplicaciones cliente, donde los usuarios inician sesión directamente en la plataforma: use JWT de usuario final.
- Automatización administrativa (gestión de documentos, agentes, consumo): use la clave del inquilino a secas contra los endpoints de gestión.
La clave de API del inquilino es un secreto de servidor. Nunca la incluya en código de navegador ni en aplicaciones móviles: para escenarios de navegador use el widget integrable, que se autentica mediante tokens de share.
Ejemplo en modo proxy
curl https://chat.agent4.io/chat \
-H "X-API-Key: tk_live_…" \
-H "X-End-User: crm-user-8841" \
-H "Content-Type: application/json" \
-d '{ "message": "¿Qué documentos necesito para refinanciar?" }'El identificador de usuario final puede ser cualquier identificador estable de su sistema. La plataforma crea el usuario y su espacio por defecto la primera vez que lo ve, y acota a él todo el historial, la memoria y los documentos.
Errores
| Estado | Significado |
|---|---|
401 | Credenciales ausentes o no válidas |
403 | Identidad válida, pero sin acceso al espacio o agente solicitado |
429 | Cuota mensual de tokens agotada |