Estados do token
1
Emitido
O token é criado no painel com os escopos e, opcionalmente, uma data de expiração. O plaintext é exibido uma única vez. Depois de fechar a tela, ele não pode ser recuperado.
2
Ativo
O token está válido e pode ser usado para autenticar requisições. Permanece neste estado até ser revogado manualmente ou atingir sua data de expiração.
3
Em uso
Cada requisição autenticada com o token é validada em tempo real. O token continua ativo enquanto não for revogado ou expirado.
4
Expirado ou Revogado
O token deixa de ser aceito. Qualquer requisição que o utilize passa a receber
401 Unauthorized. Para restaurar o acesso, crie um novo token.Criar um token
A criação de tokens é feita no painel da Ticto em Integrações → API v2. Consulte a página de Visão Geral para o passo a passo completo, incluindo como selecionar os escopos corretos.Revogar um token
Para revogar um token, acesse Integrações → API v2 no painel, localize o token na lista e clique em Revogar. A revogação é aplicada imediatamente.A revogação é imediata: requisições em andamento com o token revogado passam a retornar
401 instantaneamente. Não há período de graça.- Suspeitar que o token foi exposto ou vazado;
- Um colaborador com acesso ao token deixar a equipe;
- A integração que usava o token for descontinuada.
Rotacionar tokens
A rotação de tokens é a prática de substituir um token ativo por um novo sem interromper o serviço. Siga esta ordem para evitar downtime:- Crie o novo token no painel com os mesmos escopos do token atual.
- Atualize sua integração para usar o novo token (variável de ambiente, secret manager, etc.).
- Verifique que a integração está funcionando corretamente com o novo token.
- Revogue o token antigo somente após confirmar que o novo está em uso.
Expiração automática
Ao criar um token, você pode definir uma data de expiração. Quando essa data é atingida, o token expira automaticamente e todas as requisições que o utilizarem passam a retornar401 Unauthorized.
A expiração automática é recomendada para tokens de uso temporário, como integrações de teste, scripts pontuais ou acessos concedidos a terceiros com prazo definido.