Saltar al contenido
Documentación
Explorar las guías

Para responsables de integración

Conectar una integración de forma segura

Autentica las solicitudes y limita el acceso a lo que la integración necesita. Este artículo se dirige a responsables que actúan sobre su equipo o ámbito de gestión.

Índice de contenidos

Antes de empezar

La API permite que una integración autorizada trabaje con información de Talento. Cada credencial pertenece a una persona activa de la empresa: las solicitudes se ejecutan con sus permisos y dentro de esa misma cuenta.

Este diseño permite aplicar el mismo control de acceso que en la aplicación. También implica que elegir la identidad, sus permisos y la custodia del token forma parte de la seguridad de la integración.

Aviso

Un token API funciona como una contraseña. No lo pegues en chats, tickets, documentos, direcciones web ni repositorios de código. Guárdalo en el gestor de secretos de la integración y transmítelo únicamente mediante HTTPS.

Autenticar una solicitud con Bearer

Envía el token en la cabecera HTTP Authorization con el esquema Bearer:

Authorization: Bearer TU_TOKEN

Sustituye TU_TOKEN en el sistema seguro de configuración de la integración; no escribas el valor real en ejemplos, registros o código fuente. Realiza las llamadas contra la dirección de la empresa y el recurso API documentado para la operación.

La API comprueba tres condiciones antes de aceptar la solicitud:

  • que el token sea válido;
  • que el acceso API siga activo y la persona esté activa;
  • que la persona tenga permiso para la operación solicitada.

Registra los errores y los identificadores técnicos necesarios para soporte, pero configura la aplicación para ocultar la cabecera Authorization y cualquier secreto.

Resolver una respuesta no autorizada

Ante una respuesta 401 No autorizado, comprueba en este orden:

  1. que la cabecera use exactamente el esquema Bearer y no envíe el token en la URL;
  2. que el secreto configurado sea el token vigente y no uno anterior a una rotación;
  3. que el acceso API continúe activado;
  4. que la persona esté activa y pertenezca a la empresa desde la que se realiza la llamada;
  5. que la dirección y el recurso solicitado sean correctos.

Si la autenticación funciona pero una operación concreta no está permitida, revisa los permisos de la persona. Concede únicamente el acceso imprescindible; no conviertas a la identidad en administradora para resolver una integración limitada.

Resultado

Podrás comprobar el resultado en la vista del equipo o en el estado indicado en los pasos anteriores.

Problemas frecuentes

Si una opción no aparece, puede depender de tus permisos, los módulos activos o la configuración de la empresa. Pide a administración que revise ese acceso; no necesitas repetir la tarea ni elegir una alternativa que no corresponda.