Chainlink Developers

Acceso y habilitación

Cómo se activa la API pública, el modelo de permisos y qué rutas requieren autorización de BW Digital.

El acceso a la API se controla en dos niveles: una habilitación por tenant que activa BW Digital, y una matriz de permisos por token que define qué operaciones de escritura puede realizar cada integración.

1. Habilitación de la API por tenant

Toda la API autenticada está detrás de una bandera de funcionalidad, api.public.enabled. Mientras no esté activa para tu organización, las llamadas autenticadas responden 403 Forbidden.

Se activa manualmente por BW Digital

La API pública no es self-service: BW Digital la habilita por tenant tras validar tu caso de uso. Solicítala escribiendo a soporte@chainlink.mx con el dominio de tu organización (por ejemplo tu-empresa.chainlink.mx) y una breve descripción de la integración.

2. Matriz de permisos

Una vez habilitada la API, las lecturas (GET) están abiertas a cualquier token autenticado del tenant. Las escrituras (POST, PUT, DELETE) requieren que el token tenga el permiso correspondiente — el mismo que la plataforma web aplica a los usuarios. Si el token no lo tiene, la ruta responde 403.

Operación Permiso requerido
Leer cualquier recurso (GET)Sin permiso extra
Crear / editar / borrar productosinventory.manage
Crear / editar / borrar clientesexits.manage
Crear / editar / borrar proveedoresentries.manage
Administrar webhooksusers.manage
Administrar tokens de dispositivoprinters.manage

Estos identificadores (inventory.manage, exits.manage, …) son los mismos que aparecen en el panel de administración de tu organización (Configuración → Roles); el administrador los asigna a los roles de usuario. El token hereda los permisos del usuario con el que se generó.

En la Referencia de la API, cada endpoint que requiere un permiso lo muestra con una etiqueta permiso junto al método.

3. Endpoints de dispositivos

Impresoras y lectores RFID no usan un token de usuario, sino un token de dispositivo independiente que se emite y revoca desde Impresión y dispositivos. Estos tokens autentican las rutas bajo /api/v1/device/*.

Buenas prácticas

Trata cada token como una credencial: guárdalo en un gestor de secretos, no lo publiques en repositorios ni en el frontend, y usa un usuario/dispositivo dedicado para cada integración para poder revocarlo sin afectar a los demás.

¿Necesitas habilitar un endpoint o tienes dudas? Contáctanos.

← Volver al inicio de Developers