Authorization. Cómo obtienes ese token depende de en qué cuenta estás operando.
Dos caminos, una API
Tu propia cuenta
API key → Tu tokenTu servidor usa su API key de la aplicación (Authorization: Basic <API_KEY>) para acuñar un token con alcance a tu cuenta de Fluz.La cuenta de un cliente
OAuth grant → Su tokenUn cliente autoriza tu app, y Fluz devuelve un token con alcance a su cuenta.createVirtualCard con tu token crea una tarjeta en tu billetera; createVirtualCard con el token de un cliente la crea en la suya.
Camino 1 — tu propia cuenta
- En el dashboard, crea una aplicación y copia su API Key, User ID y Account ID.
- Desde tu backend, llama a
generateUserAccessTokenenhttps://transactional-graph.fluzapp.com/api/v1/graphql(staging:https://transactional-graph.staging.fluzapp.com/api/v1/graphql) con el encabezadoAuthorization: Basic <API_KEY>, pasando tuuserId,accountIdy los scopes que necesitas como argumentos. - Adjunta el
tokendevuelto comoAuthorization: Bearer <token>en cada solicitud al grafo transaccional.
Camino 2 — la cuenta de un cliente
Usa esto cuando estés creando una plataforma, p. ej., emitiendo tarjetas en nombre de tus usuarios.- Redirige al cliente a la URL de autorización de OAuth de Fluz con tu
clientId, los scopes solicitados y elredirect_uri. - El cliente inicia sesión y concede tus scopes.
- Fluz redirige de vuelta con un
codede autorización de corta duración. - Tu servidor intercambia el código por un token de acceso con alcance de cliente en el endpoint de intercambio de token de OAuth; consulta el flujo de concesión de OAuth.
- Refresca los tokens con alcance de cliente mediante el endpoint de refresh de token de OAuth sin volver a solicitar al cliente.
Scopes
Los tokens llevan un conjunto explícito de scopes. Los más comunes por capacidad:
Solicita el mínimo que necesites. Genera un token nuevo cuando necesites un acceso más amplio.
Vida útil del token
- Tokens de acceso: JWTs de corta duración (minutos, no horas). Genera uno nuevo cuando expire; consulta Reemplazar un token de acceso vencido.
- Tokens de OAuth de cliente: se pueden refrescar mediante el endpoint de refresh de token de OAuth.
- API key de la aplicación: válida hasta que se rote en el dashboard.
Próximos pasos
Obtén tus credenciales de API
Camino 1 en la práctica: genera un token para tu propia cuenta y realiza una llamada.
Crea una plataforma
Camino 2 en la práctica: conecta cuentas de clientes con el flujo de concesión de OAuth.