Referencia de API

Autenticación

Los esquemas de cabeceras para el acceso a la API como inquilino, como usuario final y en modo proxy.

Tipos de credencial

EsquemaCabecera(s)Actúa como
Clave de API del inquilinoX-API-Key: tk_… (o Authorization: Bearer tk_…)Su inquilino
Usuario final en modo proxyX-API-Key: tk_… + X-End-User: <your-user-id>Un usuario final concreto, declarado por su backend
Usuario final de la plataformaAuthorization: Bearer <jwt>Un usuario final que inició sesión con /auth/login u OAuth

Una cabecera opcional X-Space-Id selecciona un espacio concreto; sin ella se usa el espacio por defecto del usuario.

Sea cual sea el esquema, se resuelve en un principal (inquilino · usuario · espacio) y la sesión de base de datos queda acotada a esa identidad con seguridad por filas de Postgres, de modo que el aislamiento se aplica por debajo de la API y no en el código de aplicación.

¿Cuál conviene usar?

  • Integración de servidor a servidor (su producto controla las conversaciones): use el modo proxy. Su backend guarda la clave del inquilino y declara la identidad del usuario final en cada petición; los usuarios nunca ven la clave.
  • Sus propias aplicaciones cliente, donde los usuarios inician sesión directamente en la plataforma: use JWT de usuario final.
  • Automatización administrativa (gestión de documentos, agentes, consumo): use la clave del inquilino a secas contra los endpoints de gestión.

La clave de API del inquilino es un secreto de servidor. Nunca la incluya en código de navegador ni en aplicaciones móviles: para escenarios de navegador use el widget integrable, que se autentica mediante tokens de share.

Ejemplo en modo proxy

curl https://chat.agent4.io/chat \
  -H "X-API-Key: tk_live_…" \
  -H "X-End-User: crm-user-8841" \
  -H "Content-Type: application/json" \
  -d '{ "message": "¿Qué documentos necesito para refinanciar?" }'

El identificador de usuario final puede ser cualquier identificador estable de su sistema. La plataforma crea el usuario y su espacio por defecto la primera vez que lo ve, y acota a él todo el historial, la memoria y los documentos.

Errores

EstadoSignificado
401Credenciales ausentes o no válidas
403Identidad válida, pero sin acceso al espacio o agente solicitado
429Cuota mensual de tokens agotada