Skip to main content
Toda chamada autenticada usa o mesmo header, independente do tipo de token:
Existem dois jeitos de conseguir um token. Use o que fizer sentido pro seu caso:

API Key

Pra integrar a sua própria loja com um sistema interno, script ou app privado. Você mesmo gera a chave no painel — sem fluxo de autorização.

OAuth

Pra construir um app público que outros vendedores vão instalar e autorizar na loja deles. Veja o guia de OAuth.

API Key

Gerada em Configurações → API no painel da Lojou. Cada chave já nasce com um conjunto fixo de escopos, escolhido na hora da criação — não muda depois sem gerar uma chave nova.

Token OAuth

Emitido via POST /v1/oauth/token, depois que o vendedor autoriza o seu app. Expira em 30 dias (o refresh_token retornado junto serve pra renovar sem pedir autorização de novo — consulte o backend do seu app pra automatizar isso). Os escopos de um token OAuth são os que o vendedor aprovou na tela de autorização — podem ser um subconjunto do que o app pediu.
Do ponto de vista dos endpoints /v1/*, um token OAuth e uma API Key funcionam exatamente igual — a única diferença é como cada um é emitido.

Escopos

Toda chamada autenticada é validada contra os escopos do token (API Key ou OAuth). Um escopo segue o formato recurso.ação:
Não tem certeza de quais escopos o seu token tem? Chame GET /v1/scopes — ele lista todo escopo que existe na API e os endpoints que cada um libera.
Se o escopo necessário estiver ausente, a API responde 403:

Erros de autenticação