Autenticação
Todas as APIs da Notax usam autenticação via Bearer token (JWT). O fluxo tem dois passos: trocar suas credenciais por um token e enviar esse token em cada requisição.
Obtendo o token
Faça um POST para /api/v1/client/auth enviando suas
credenciais no corpo da requisição:
| Campo | Tipo | Obrigatório | Descrição |
|---|---|---|---|
clientId | string (UUID) | Sim | Identificador do cliente. |
clientSecret | string | Sim | Segredo associado ao clientId. |
curl -X POST https://api.notax.com.br/api/v1/client/auth \
-H "Content-Type: application/json" \
-d '{ "clientId": "<uuid>", "clientSecret": "<secret>" }'
Em caso de sucesso, a resposta traz o token e sua validade:
{
"accessToken": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...",
"tokenType": "Bearer",
"expiresIn": 3600
}
| Campo | Tipo | Descrição |
|---|---|---|
accessToken | string | Token JWT a ser enviado nas próximas requisições. |
tokenType | string | Tipo do token — sempre Bearer. |
expiresIn | number | Validade do token em segundos (3600 = 60 minutos). |
Usando o token
Inclua o token retornado no header Authorization de todas as requisições subsequentes:
Authorization: Bearer {seu-token}
O token expira após o tempo indicado em expiresIn. Depois disso, autentique-se novamente
para obter um novo token.
Boas práticas
- Nunca exponha o
clientSecretno front-end ou em repositórios públicos — trate-o como senha. - Solicite o token no back-end e reutilize-o enquanto for válido, em vez de autenticar a cada chamada.
- Credenciais inválidas retornam
401 Unauthorized; requisições com dados ausentes retornam422.
dica
Erros de autenticação seguem o formato Problem Details usado por toda a API. Veja Ambientes para as URLs base e os códigos de status.