Para integrar sistemas externos (ERP, e-commerce, WMS), utilize uma Chave de API (API Key) vinculada ao seu tenant.
Como Gerar sua Chave de API
- Acesse o Painel do BulkRoute como Administrador.
- Navegue até Configurações da Empresa > Chaves de API.
- Clique em Gerar Nova Chave.
- Dê um nome de identificação (ex: Integração Bling Produção).
- Copie o valor gerado (iniciado pelo prefixo
bk_live_...).
A chave completa é exibida apenas uma vez por motivos de segurança. Armazene-a com segurança em seu gerenciador de segredos ou variáveis de ambiente. Se perder, será necessário gerar uma nova.
Como Autenticar as Requisições
Envie a chave no cabeçalho HTTP X-API-Key:
Todas as requisições autenticadas com API Key estão associadas ao tenant da chave — você não precisa enviar nenhum header adicional de tenant.
Múltiplas Chaves
Você pode ter múltiplas chaves de API ativas simultaneamente. Boas práticas:
Por que múltiplas chaves?
- Isolamento: se uma chave for comprometida, você revoga só ela sem afetar as outras
- Auditoria: o log de requisições mostra qual chave fez cada chamada
- Rate limiting: cada chave tem seu próprio limite de 100 req/min
Revogar uma Chave
- Acesse Configurações da Empresa > Chaves de API
- Localize a chave desejada
- Clique em Revogar
- Confirme
A chave é imediatamente invalidada — qualquer requisição com ela retorna 401 Unauthorized.
Rotacionamento de Chaves
Recomendamos rotacionar suas chaves a cada 90 dias:
- Gere uma nova chave
- Atualize seus sistemas com a nova chave
- Verifique se tudo funciona
- Revogue a chave antiga
Segurança
Boas práticas
- ✅ Armazene a chave em variável de ambiente (
BULKROUTE_API_KEY)
- ✅ Use gerenciador de segredos (AWS Secrets Manager, Vault, Doppler)
- ✅ Restrinja acesso à chave apenas aos sistemas que precisam
- ✅ Rotacione a cada 90 dias
- ✅ Use chaves separadas para cada ambiente (prod/staging)
O que NÃO fazer
- ❌ Não commite a chave no repositório git
- ❌ Não hardcode a chave no frontend (JavaScript público)
- ❌ Não compartilhe a chave em chats/e-mails
- ❌ Não use a mesma chave para todos os sistemas
- ❌ Não deixe chaves antigas ativas sem uso
Identificação do Tenant
Cada chave de API está vinculada a um tenant específico. A API identifica o tenant automaticamente pela chave — você não precisa enviar nenhum header adicional.
Se você precisa acessar múltiplos tenants (ex: agência que gerencia várias empresas), gere uma chave para cada tenant.
Exemplos por linguagem
Node.js
Python
PHP
Próximos passos