Autenticação
Use este fluxo para gerar o token JWT usado nas chamadas protegidas da API idCerberus. A autenticação é o primeiro passo antes de consumir onboarding, serviços de pessoa física, serviços de pessoa jurídica ou operações de customers. As credenciais de acesso são compostas porclient e secret, fornecidos
previamente pela React IT.
Caso você ainda não possua essas credenciais, entre em contato pelo e-mail
[email protected]. Nossa equipe poderá orientar
o processo de criação da conta e liberação do acesso necessário para a
integração via API.
Quando usar
Use esta página quando precisar:- gerar um token de acesso para chamadas protegidas;
- entender como enviar o header
Authorization; - identificar o tempo de expiração do token;
- preparar a autenticação antes de testar os endpoints da API Reference.
Fluxo recomendado
- Receba as credenciais
clientesecret. - Gere um token em
POST /api/token-generate. - Guarde o valor de
access_tokenno back-end da sua aplicação. - Envie o token no header
Authorization. - Gere um novo token quando o anterior expirar.
Ambientes
O endpoint de autenticação existe em homologação e produção. O payload é o mesmo; troque apenas a URL base conforme o ambiente. Na prática, ocurl de produção é igual ao de HML; a diferença é a URL
informada no --location.
Gerar token
Gere um token para acessar os serviços da API enviando oclient e o secret.
Como testar
Você pode gerar o token pelo Postman, pelo PowerShell/CMD no Windows ou pelo terminal do macOS/Linux.No Postman
- Crie uma requisição
POST. - Use a URL
https://backoffice-hml.idcerberus.com/api/token-generate. - Na aba Headers, adicione
Content-Typecom valorapplication/json. - Na aba Body, selecione raw e depois JSON.
- Cole o body com
clientesecret. - Clique em Send.
- Copie o campo
access_tokenretornado.
No Windows
No PowerShell, usecurl.exe para evitar conflito com comandos internos:
^ para quebrar linhas:
No macOS ou Linux
Use o comandocurl no terminal:
Exemplo com curl em HML:
curl em produção:
Usar token
Envie o token retornado no headerAuthorization das próximas requisições
protegidas.
Boas práticas
- Mantenha
clientesecretapenas no back-end da aplicação. - Não exponha credenciais em aplicativos mobile, front-end ou repositórios.
- Renove o token quando
expires_inindicar expiração. - Trate respostas de autenticação inválida regenerando o token antes de repetir a chamada.
