El acceso a la API se controla en dos niveles: una habilitación por tenant que activa BW Digital, y una matriz de permisos por token que define qué operaciones de escritura puede realizar cada integración.
1. Habilitación de la API por tenant
Toda la API autenticada está detrás de una bandera de funcionalidad, api.public.enabled.
Mientras no esté activa para tu organización, las llamadas autenticadas responden 403 Forbidden.
Se activa manualmente por BW Digital
La API pública no es self-service: BW Digital la habilita por tenant tras validar tu caso de uso. Solicítala escribiendo a soporte@chainlink.mx con el dominio de tu organización (por ejemplotu-empresa.chainlink.mx) y una breve descripción de
la integración.
2. Matriz de permisos
Una vez habilitada la API, las lecturas (GET) están abiertas a cualquier token
autenticado del tenant. Las escrituras (POST, PUT,
DELETE) requieren que el token tenga el permiso correspondiente — el mismo que la plataforma web
aplica a los usuarios. Si el token no lo tiene, la ruta responde 403.
| Operación | Permiso requerido |
|---|---|
Leer cualquier recurso (GET) | Sin permiso extra |
| Crear / editar / borrar productos | inventory.manage |
| Crear / editar / borrar clientes | exits.manage |
| Crear / editar / borrar proveedores | entries.manage |
| Administrar webhooks | users.manage |
| Administrar tokens de dispositivo | printers.manage |
Estos identificadores (inventory.manage, exits.manage, …) son los mismos que
aparecen en el panel de administración de tu organización (Configuración → Roles);
el administrador los asigna a los roles de usuario. El token hereda los permisos del usuario con el que se
generó.
En la Referencia de la API, cada endpoint que requiere un permiso lo muestra con una etiqueta permiso junto al método.
3. Endpoints de dispositivos
Impresoras y lectores RFID no usan un token de usuario, sino un token de dispositivo
independiente que se emite y revoca desde Impresión y
dispositivos. Estos tokens autentican las rutas bajo /api/v1/device/*.
Buenas prácticas
Trata cada token como una credencial: guárdalo en un gestor de secretos, no lo publiques en repositorios ni en el frontend, y usa un usuario/dispositivo dedicado para cada integración para poder revocarlo sin afectar a los demás.¿Necesitas habilitar un endpoint o tienes dudas? Contáctanos.
← Volver al inicio de Developers