Começo

Autenticação

Partner Reports e Access Control usam OAuth 2.0 client credentials no mesmo Keycloak. O webhook não usa token: a autenticidade é verificada pela assinatura HMAC da entrega.

Obter um token

Faça uma requisição POST ao endpoint de token do realm da Ingresse com suas credenciais de cliente. O token retornado deve ser enviado como Authorization: Bearer <token> nas demais chamadas.

cURL
curl --request POST \
  --url https://auth.prod.ingresse.com/realms/ingresse/protocol/openid-connect/token \
  --header 'Content-Type: application/x-www-form-urlencoded' \
  --data 'grant_type=client_credentials' \
  --data 'client_id=<SEU_CLIENT_ID>' \
  --data 'client_secret=<SEU_CLIENT_SECRET>'

Exemplo de resposta

JSON
{
  "access_token": "eyJhbGciOiJSUzI1NiIsInR5cCI6...",
  "expires_in": 604800,
  "refresh_expires_in": 0,
  "token_type": "Bearer",
  "not-before-policy": 0,
  "scope": "profile email"
}
CampoTipoDescrição
access_token
string (JWT)Token a ser enviado no header Authorization.
expires_in
intTempo de vida do token em segundos.
refresh_expires_in
intTempo de vida do refresh token em segundos. 0 indica que não há refresh token.
token_type
stringSempre Bearer.
not-before-policy
intTimestamp a partir do qual o token é válido (0 desativa a política).
scope
stringEscopos concedidos ao token.

Ciclo de vida do token

Renove proativamente quando restarem menos de 60 segundos e mantenha o token anterior em cache como fallback — nunca busque um token novo a cada requisição, e uma falha de renovação não deve bloquear a operação.

Parâmetros

ParâmetroTipoDescrição
CLIENT_IDObrigatório
stringIdentificador do cliente OAuth.
CLIENT_SECRETObrigatório
stringSegredo do cliente OAuth.

Endpoints de token

ValorURL
PROD
https://auth.prod.ingresse.com/realms/ingresse/protocol/openid-connect/token
DEV
https://auth.dev.ingresse.com/realms/ingresse/protocol/openid-connect/token

Cabeçalhos por interface

InterfaceCabeçalhos
Partner Reports
Authorization: Bearer {access_token}
Content-Type: application/json
Access Control
Authorization: Bearer {access_token}
Accept: application/json
X-Partner-ID: {partner_UUID}

Permissão adicional na Partner Reports

Além do token, o parceiro precisa da permissão events.reports concedida na organização e em cada evento consultado. O gateway valida a cada requisição e retorna 403 ACL_FORBIDDEN quando ausente. A concessão é feita pela equipe de integrações no onboarding.

X-Partner-ID

O X-Partner-ID (UUID do parceiro) é validado pelo API Gateway do Access Control por assinatura ECDSA. Requisições sem esse header, ou com valor inválido, recebem 403 Forbidden. Veja formatos, paginação e códigos de erro comuns em Convenções da API.