Autenticación
La API pública se autentica exclusivamente con API Keys. Cada clave pertenece a un único tenant y solo puede actuar dentro de sus datos.
Formato de la clave
Las claves tienen el prefijo luk_ seguido de un identificador aleatorio. Se envían en el header Authorization con el esquema Bearer:
shell
Authorization: Bearer luk_a1b2c3d4e5f6...Scopes
Cada clave tiene una lista de scopes que determina qué recursos puede leer o modificar. Los scopes siguen el patrón recurso:acción:
| Recurso | Lectura | Escritura |
|---|---|---|
| Clientes | customers:read | customers:write |
| Pedidos y reservas | orders:read | orders:write |
| Productos y catálogo | products:read | products:write |
| Instructores | instructors:read | instructors:write |
| Inventario | inventory:read | inventory:write |
| Pagos y facturas | payments:read | payments:write |
Una petición a un endpoint que requiere un scope que la clave no tiene devuelve 403 Forbidden.
Rotación y revocación
Puedes rotar el secreto de una clave en cualquier momento desde el panel — el secreto anterior deja de funcionar de inmediato. Revocar una clave la desactiva permanentemente; las peticiones que la usen recibirán 401 Unauthorized.
Buenas prácticas
- Usa una clave distinta por integración: facilita rotar sin cortar todo lo demás.
- Pídele siempre los scopes mínimos necesarios.
- Guarda las claves en un gestor de secretos, no en el repositorio.
- Restringe por IP si tu integración corre desde un servidor conocido.