Pular para o conteúdo
Visão geral Visão geral Novidades Novidades
Partilhar

Autenticação e Chaves

Um token Bearer. Cada endpoint.

Cada endpoint do produto PaperOffice-API espera o cabeçalho Authorization: Bearer. Sem fluxo OAuth, sem atualização (refresh).

Dois tipos de token, dez escopos de permissão, limites de taxa documentados.

Um cabeçalho Sem fluxo OAuth Revogável a qualquer momento
cURL
curl -X POST "https://api.paperoffice.ai/latest/job/add/workflow" \  -H "Authorization: Bearer po_ut_YOUR_API_KEY" \  -F "[email protected]" \  -F "idp_collection=invoice" \  -F "model=basic-pro-max"

Primeira chamada

Definir cabeçalho, escolher pipeline, enviar

O caminho para /latest/job/add/ é o nome do job da fila: geralmente no formato handler___command (por exemplo, paperoffice_aiocr___generate); para IDP estruturado, use sua própria workflow.

  • Um cabeçalho

    Authorization: Bearer po_ut_… — um endpoint de produto não precisa de mais nada. po_sk_ e po_ut_ não enviam o cabeçalho Origin.

  • Pipeline no caminho

    handler___command com três underscores; workflow é a exceção com seu próprio slug. A notação por pontos responde à API com HTTP 400 JOB_CONFIG_INVALID.

  • Resultado ou job_id

    client_wait é true por padrão: O API mantém a conexão e entrega o resultado inline. Se a janela de tempo não for suficiente, retorna HTTP 202 com job_id e poll_url para GET /latest/job/get/{job_id}.

Para idp_collection=invoice, basic-pro-max é o modelo recomendado: OCR-first limita coleções impressas com posições de qualquer maneira a basic-pro-max; um model=premium enviado será retornado como model: basic-pro-max.

Tipos de token

Dois tipos de token, claramente separados

Ambos devem ser enviados ao servidor. Eles são criados, rotacionados e revogados no aplicativo em Conta → API.

po_sk_ Servidor a Servidor

Chave Secreta

  • Acesso total no âmbito da conta
  • Nunca entregar no código do navegador
  • Sem necessidade de cabeçalho Origin
  • Bloqueado para MCP
Gerenciar chave secreta
po_ut_ Relacionado ao usuário

User Token

  • Limitável a áreas individuais
  • Nunca entregar no código do navegador
  • Nenhum cabeçalho Origin necessário
  • Autorizado para MCP
Criar token de usuário

Chamadas diretas do navegador não passam por esses dois tokens, mas sim pela chave publicável po_pk_ — vinculada à origem, com limite de orçamento e taxa. Ver Chaves Publicáveis

Permissões

Dez áreas por token de usuário

Um token de usuário contém exatamente as áreas que você atribui durante a criação. Se a área estiver ausente, a resposta será API com HTTP 403.

  • Documentos documentos

    Upload, Download, Processamento

  • Workspaces espacos_de_trabalho

    Gerenciar pastas e estrutura

  • Trabalhos de IA ai_jobs

    OCR, IDP, Extração

  • Faturamento faturamento

    Ler uso e saldo da conta

  • Usuários utilizadores

    Gerenciar membros da equipe

  • Webhooks webhooks

    Receber eventos

  • Base de Conhecimento base_de_conhecimento

    Base de dados de conhecimento e FAQ

  • Agentes agentes

    Configurar agentes IDP

  • Fluxos de trabalho fluxos de trabalho

    Criar automações

  • Conformidade conformidade

    Auditoria, LGPD, arquivamento

Limites de taxa

O que o API conta

A contagem é feita por token; sem Bearer, por endereço IP. Os valores a seguir são os mínimos documentados que se aplicam a cada tarifa.

5
Requisições por segundo
30
Requisições por minuto
100
Requisições por hora
500
Requisições por dia
  • Valores restantes estão no cabeçalho da resposta

    Os cabeçalhos RateLimit-* e X-RateLimit-* de cada resposta indicam quanto ainda está disponível no período atual.

  • Exceder o limite: HTTP 429

    A API responde com RATE_LIMIT_EXCEEDED. Repita a chamada após o tempo indicado no cabeçalho Retry-After.

  • Tarifas superiores aumentam os valores

    As tarifas pagas estão acima desses valores mínimos. Qual tarifa tem qual escopo está na página de preços.

Segurança

O que protege uma chave

Seis mecanismos que entram em operação — cada um com um código de status verificável ou um local no aplicativo.

  • Rotação e revogação

    As chaves são criadas, listadas, rotacionadas e revogadas no aplicativo em Conta → API. Um token revogado responde com HTTP 401 TOKEN_NOT_FOUND.

  • Expiração e validade

    Tokens expirados ou inválidos retornam HTTP 401 INVALID_TOKEN. Chaves Publicáveis expiram no máximo após 365 dias.

  • Limites por token

    Os limites de taxa contam por token, não por conta. Uma chave comprometida não sobrecarrega toda a operação.

  • Vinculação de origem no navegador

    Chaves Publicáveis exigem um Origin da Allowlist em cada requisição; caso contrário, a API responde com 403 ORIGIN_HEADER_REQUIRED ou DOMAIN_NOT_ALLOWED.

  • Rastreamento de uso

    Cada resposta faturada contém um bloco _billing; a avaliação por chamada fornece GET /latest/billing/usage-detail.

  • Bloqueios rígidos

    Login de conta, gerenciamento de chaves, OAuth, administração de parceiros, mutação de pagamento e cracking de senha estão bloqueados para chaves do navegador. O produto APIs, incluindo leitura de faturamento e webhooks, é permitido. Excluir Workspace, esvaziar a lixeira e liberar o Legal Hold só podem ser feitos no aplicativo (403 UI_ONLY_ENDPOINT).

Vídeo

Autenticação em ação

Veja como uma chamada com token Bearer funciona na prática — no vídeo.

Autenticação em ação

Começar

Criar chave, definir cabeçalho, enviar

Defina a chave no aplicativo em Conta → API. A primeira chamada é descrita passo a passo na Primeira Chamada API.

Onde pretende testar o PaperOffice?

Computador e smartphone estão conectados: Workspace no computador, captura no telefone.

Sua versão de teste está pronta

Onde deseja começar?

A versão completa do Workspace é otimizada para computador. A versão móvel é adequada para capturar, verificar e aprovar documentos.

app.paperoffice.ai

Começar no computador

Enviaremos seu link de acesso pessoal para seu endereço de e-mail.

Registar-se gratuitamente Abrir aplicação Aplicação PaperOffice O produto completo: web, ambiente de trabalho e telemóvel. Capture, organize, pesquise e trabalhe em documentos com a sua equipa. É necessária uma conta gratuita Abrir Playground Playground Experimente funções selecionadas imediatamente — com uma chave API de demonstração restrita. Com uma chave API de demonstração restrita