Autenticación con la API de Trébol
URL base
Header de autenticación
Todas las llamadas requieren la API key en el headerx-api-key. No es Authorization: Bearer.
Smoke test rápido
Para confirmar que tu API key funciona, lista las keys de tu cuenta (es una llamada de bajo riesgo):200— la key funciona y devuelve la lista de keys de tu cuenta401— la key es inválida o se eliminó404— endpoint no encontrado (verifica la URL base)500— error interno de Trébol (reintenta o reporta)
Gestión de API Keys
Las keys se gestionan vía dashboard o vía API.Vía dashboard (manual, recomendado para arrancar)
- Login en https://app.gotrebol.com
- Click en el ícono de ajustes (arriba derecha)
- Selecciona Claves secretas
- Crear API Key con un nombre descriptivo (ej.
produccion-2024,integracion-crm) - Copia la key inmediatamente — solo se muestra una vez
Vía API (programática)
Crear key vía API
id en el body es un identificador descriptivo que tú eliges (cualquier string). Trébol genera el ID interno (ak_...) y la key (treb_sk_live_...).
Respuesta 201:
api_key solo aparece en esta respuesta. Guárdalo de inmediato en un secret manager (AWS Secrets Manager, Hashicorp Vault, 1Password, etc.).
Códigos de error de la API de keys
Mejores prácticas
- Nombres descriptivos:
api-key-produccion-2024,api-key-webhook-notif,api-key-integracion-crm. Esto ayuda cuando hay que rotar. - Variables de entorno: nunca hardcodees la key. Usa
process.env.TREBOL_API_KEY(Node) oos.environ['TREBOL_API_KEY'](Python). - Una key por entorno: separar dev / staging / producción.
- Rotación cada 6-12 meses o ante sospecha de compromiso:
- Crear key nueva
- Actualizar la app
- Validar que todo funcione
- Eliminar la key vieja
- Si una key se filtra: elimínala YA y crea una nueva. Revisa logs por uso sospechoso.