Segurança

Como obter as credenciais da API

As credenciais são um par client_id e client_secret criado no painel da ValidaPay. Com elas você troca por um access_token e passa a chamar a API.

Abrir Integração → API no painel

Passo a passo

1

Abra Integração → API

No painel, vá em Integração → API. A tela tem duas abas: Criar Credencial e Credenciais Ativas.

2

Confira o ambiente

Credenciais são por ambiente: uma criada no sandbox não funciona em produção e vice-versa. Verifique o seletor de ambiente do painel antes de criar, porque o par gerado pertence ao ambiente que estiver ativo.

Sandboxhttps://sandbox.validapay.com.br
Produçãohttps://api.validapay.com.br
3

Dê um nome à credencial

Na aba Criar Credencial, preencha o campo Nome. Ele é obrigatório e serve só para você identificar depois na lista. Use algo como backend-producao ou integracao-erp.

4

Selecione as permissões (scopes)

Clique em Selecionar permissões e marque os escopos no modal. Pelo menos um é obrigatório: sem escopo, o botão de criar fica desabilitado. Peça só o que a integração usa, porque o token carrega exatamente os escopos da credencial.

5

Crie e copie o par

Clique em Criar Credencial. O painel mostra o cartão de confirmação com o Client ID e o Client Secret.

Guarde o client_secret em um gerenciador de senhas ou variável de ambiente. Ele continua visível na aba Credenciais Ativas, mas não deve aparecer em tela compartilhada, log ou repositório.

6. Troque por um access_token

O scope da requisição precisa estar contido nos escopos da credencial. Uma rota chamada sem o escopo correspondente responde 403.

HTTP
POST /auth/token
Content-Type: application/x-www-form-urlencoded

grant_type=client_credentials
&client_id=SEU_CLIENT_ID
&client_secret=SEU_CLIENT_SECRET
&scope=pix.cob/write

Veja Autenticação para o formato da resposta e a validade do token.

Escopos disponíveis

EscopoDescrição
pix.cob/writeCriar cobranças Pix imediatas
pix.cob/readConsultar cobranças Pix
accounts/writeOperações de escrita na conta
accounts/readConsultar dados da conta
checkouts/writeCriar links, sessões e cobranças de checkout
checkouts/readConsultar links e sessões de checkout
products/writeCriar e alterar produtos e preços
products/readConsultar produtos e preços
customers/writeCriar e alterar clientes
customers/readConsultar clientes
customers/deleteRemover clientes
subscriptions/writeAlterar assinaturas existentes
subscriptions/readConsultar assinaturas
proposals/writeEnviar propostas de onboarding de subcontas
proposals/readConsultar status de propostas de onboarding
subaccounts/writeCriar e atualizar subcontas
subaccounts/readListar subcontas e suas cobranças
wallet/writeSaques, devoluções e simulação de pagamento em sandbox
wallet/readConsultar saldo e extrato
nota.fiscal/writeEmitir, cancelar e reenviar notas fiscais
nota.fiscal/readConsultar notas fiscais e configurações
webhooks/writeCriar, atualizar e remover webhooks
webhooks/readConsultar webhooks cadastrados
payment.methods/writeTokenizar cartão de crédito
payment.methods/readConsultar cartões tokenizados

Gerenciando credenciais

A aba Credenciais Ativas lista os pares já criados. Ali você consulta o client_id, revê o client_secret e remove credenciais.

A remoção é definitiva: qualquer integração que use aquele par para de obter token na hora. Para rotacionar, crie a nova credencial, aponte a aplicação para ela e só então remova a antiga.
Essa página foi útil?