Antes de empezar
La API permite que una integración autorizada trabaje con información de Talento. Cada credencial pertenece a una persona activa de la empresa: las solicitudes se ejecutan con sus permisos y dentro de esa misma cuenta.
Este diseño permite aplicar el mismo control de acceso que en la aplicación. También implica que elegir la identidad, sus permisos y la custodia del token forma parte de la seguridad de la integración.
Aviso
Un token API funciona como una contraseña. No lo pegues en chats, tickets, documentos, direcciones web ni repositorios de código. Guárdalo en el gestor de secretos de la integración y transmítelo únicamente mediante HTTPS.
Elegir la identidad y los permisos de la integración
Antes de generar una credencial, decide qué persona representará a la integración. Debe estar activa y disponer solo de los permisos necesarios para las operaciones previstas.
Revisa sus grupos de permisos, las funciones autorizadas y el ámbito de personas al que puede acceder. Activar la API no concede permisos nuevos: si la persona no puede realizar una acción en Talento, su token tampoco debe poder realizarla mediante la API.
Consejo
Utiliza una identidad estable y claramente identificada para cada integración importante. Evita reutilizar el token personal de una persona para varios proveedores o procesos.
Activar el acceso API
Abre Personas, entra en la ficha elegida y localiza el apartado Acceso API. Activa el acceso para generar su primer token.
La credencial queda vinculada a esa persona y a la empresa actual. No compartas un mismo token entre empresas ni lo utilices desde una dirección de otra cuenta.
Guardar el token cuando se muestra
Talento muestra el token completo únicamente justo después de generarlo. Cópialo en ese momento al gestor de secretos de la integración y comprueba que el acceso al secreto esté limitado.
En visitas posteriores solo podrás ver sus cuatro últimos caracteres, útiles para reconocer qué credencial está configurada. Talento no puede volver a mostrar el valor completo existente.
Rotar un token comprometido o perdido
Si se ha perdido el token, alguien no autorizado puede conocerlo o necesitas renovar las credenciales, utiliza la acción de regeneración en el apartado Acceso API.
El token anterior deja de ser válido al crear el nuevo. Guarda el nuevo valor cuando aparezca, actualiza el gestor de secretos y verifica la integración. Coordina el cambio para reducir interrupciones, pero prioriza la rotación inmediata cuando exista sospecha de exposición.
Revocar el acceso API
Desactiva el acceso API cuando la integración deje de utilizarse, cambie de identidad o no puedas garantizar la custodia del token. La revocación elimina la credencial activa y las solicitudes posteriores dejan de autenticarse.
Revisa periódicamente las personas con acceso API, especialmente después de cambios de proveedor, permisos, funciones o bajas. Una persona inactiva tampoco puede autenticarse mediante su antiguo token.
Resultado
Podrás comprobar el resultado en la página de configuración, el listado o el estado indicado en los pasos anteriores.
Problemas frecuentes
Si una opción no aparece, comprueba el módulo activo, el permiso concreto y el ámbito del registro. Si la configuración es correcta y el problema continúa, conserva el mensaje mostrado y contacta con soporte.