Visão geral do fluxo
0. Registre o seu app
Antes de tudo, você precisa de umclient_id e client_secret. Isso é feito no painel da Lojou (não por uma chamada de API) — fale com o suporte ou registre o app em Configurações → Apps/Integrações pra receber as credenciais e cadastrar o(s) redirect_uri autorizado(s).
1. Mande o vendedor autorizar
Redirecione o navegador do vendedor pra tela de autorização da Lojou, com oclient_id do seu app e o redirect_uri (precisa bater exatamente com o que foi cadastrado no passo 0):
Confirme a URL exata dessa tela com o time da Lojou ao registrar seu app (passo 0) — o que importa pro seu integração é o par
client_id/redirect_uri, que é validado pela API independente de qual página os hospeda.2. Receba o callback
Se o vendedor aprovar, a Lojou redireciona de volta pro seuredirect_uri com dois parâmetros:
code— de uso único, expira em 10 minutos.state— o mesmo valor que a Lojou gerou nesse fluxo; sirva-se dele pra confirmar que a resposta corresponde a uma autorização que você mesmo iniciou (proteção contra CSRF).
3. Troque o code por um token
access_token e o refresh_token associados a esse vendedor (um por loja conectada) — nunca ao seu app como um todo.
4. Chame a API em nome do vendedor
/v1/* funciona igual, seja o token vindo de OAuth ou de uma API Key — a diferença é só na forma como o token foi emitido.
Erros comuns
Escopos
O vendedor só aprova os escopos que o seu app pediu — e pode ser um subconjunto deles, dependendo do que ele aceitar na tela de autorização. O campopermissions na resposta do token diz exatamente o que foi concedido; chame GET /v1/scopes a qualquer momento pra conferir de novo.