Começo
Autenticação
Partner Reports e Access Control usam OAuth 2.0 client credentials no mesmo Keycloak. O webhook não usa token: a autenticidade é verificada pela assinatura HMAC da entrega.
Obter um token
Faça uma requisição POST ao endpoint de token do realm da Ingresse com suas credenciais de cliente. O token retornado deve ser enviado como Authorization: Bearer <token> nas demais chamadas.
curl --request POST \
--url https://auth.prod.ingresse.com/realms/ingresse/protocol/openid-connect/token \
--header 'Content-Type: application/x-www-form-urlencoded' \
--data 'grant_type=client_credentials' \
--data 'client_id=<SEU_CLIENT_ID>' \
--data 'client_secret=<SEU_CLIENT_SECRET>'Exemplo de resposta
{
"access_token": "eyJhbGciOiJSUzI1NiIsInR5cCI6...",
"expires_in": 604800,
"refresh_expires_in": 0,
"token_type": "Bearer",
"not-before-policy": 0,
"scope": "profile email"
}| Campo | Tipo | Descrição |
|---|---|---|
access_token | string (JWT) | Token a ser enviado no header Authorization. |
expires_in | int | Tempo de vida do token em segundos. |
refresh_expires_in | int | Tempo de vida do refresh token em segundos. 0 indica que não há refresh token. |
token_type | string | Sempre Bearer. |
not-before-policy | int | Timestamp a partir do qual o token é válido (0 desativa a política). |
scope | string | Escopos concedidos ao token. |
Ciclo de vida do token
Parâmetros
| Parâmetro | Tipo | Descrição |
|---|---|---|
CLIENT_IDObrigatório | string | Identificador do cliente OAuth. |
CLIENT_SECRETObrigatório | string | Segredo do cliente OAuth. |
Endpoints de token
| Valor | URL |
|---|---|
PROD | https://auth.prod.ingresse.com/realms/ingresse/protocol/openid-connect/token |
DEV | https://auth.dev.ingresse.com/realms/ingresse/protocol/openid-connect/token |
Cabeçalhos por interface
| Interface | Cabeçalhos |
|---|---|
| Partner Reports | Authorization: Bearer {access_token} Content-Type: application/json |
| Access Control | Authorization: Bearer {access_token} Accept: application/json X-Partner-ID: {partner_UUID} |
Permissão adicional na Partner Reports
Além do token, o parceiro precisa da permissão events.reports concedida na organização e em cada evento consultado. O gateway valida a cada requisição e retorna 403 ACL_FORBIDDEN quando ausente. A concessão é feita pela equipe de integrações no onboarding.
X-Partner-ID
O X-Partner-ID (UUID do parceiro) é validado pelo API Gateway do Access Control por assinatura ECDSA. Requisições sem esse header, ou com valor inválido, recebem 403 Forbidden. Veja formatos, paginação e códigos de erro comuns em Convenções da API.
