Claves de API

Cree claves de API para acceso programático a Entity Enricher. Utilice claves de acceso de organización para integraciones de servicio a servicio, canalizaciones CI/CD y flujos de trabajo automatizados.

Tipos de claves

Entity Enricher admite dos tipos de claves de API, cada una adecuada para diferentes casos de uso:

Recomendado

Claves de acceso de la organización

Claves independientes con su propio rol, no vinculadas a ninguna cuenta de usuario. La mejor opción para la integración entre servicios.

  • Tienen su propio rol (owner, editor u operator)
  • No se ve afectado por los cambios en la cuenta de usuario
  • Limitado a la organización
  • Requerir el rol de propietario para crear

Claves de usuario heredadas

Claves vinculadas a una cuenta de usuario específica. Heredan el rol del creador y se ven afectadas por los cambios en la cuenta de usuario.

  • Heredar el rol del usuario creador
  • Si el usuario se desactiva, la clave deja de funcionar
  • Cualquier usuario autenticado puede crear uno

Formato y seguridad de la clave

Formato:ent_a1b2c3d4e5f6g7h8

Las claves usan el prefijo ent_ seguido de bytes aleatorios. La clave completa se muestra solo una vez en el momento de la creación — no se puede recuperar después.

Las claves de acceso (para llamar a la API de Entity Enricher) se almacenan como hashes SHA256 en la base de datos, por lo que, incluso con acceso a la base de datos, no es posible recuperar la clave original. Solo los primeros 12 caracteres (el prefijo) se almacenan en texto plano para su identificación.

Las claves de proveedor (claves de API de LLM como Anthropic, OpenAI) se cifran en reposo mediante cifrado simétrico Fernet (AES-128-CBC + HMAC). Deben poder descifrarse en tiempo de ejecución para autenticarse con los proveedores de LLM. Solo se almacenan los últimos 4 caracteres en texto plano.

  1. 1Una llamada curl lista para usar con la clave ya incluida en la cabecera
El cuerpo de la clave se ha ocultado en esta captura a propósito. La base de datos solo conserva el prefijo ent_ y un hash, de modo que una clave que no se haya copiado aquí se sustituye, nunca se recupera.

Creando claves de API

Cree claves desde la página Claves de API en la aplicación, o mediante programación a través de la API REST:

Configuración de la clave

CampoDescripción
NombreUn nombre descriptivo para su identificación (p. ej., "CI/CD Pipeline", "Integración con n8n")
RolEl nivel de permiso: propietario, editor u operador. Determina a qué puede acceder la clave.
Alcanceslectura, escritura o ambas. Controla si la clave puede modificar datos o solo leerlos.
VencimientoFecha de expiración opcional. Las claves sin expiración duran hasta que se revocan.
  1. 1El rol propio de la clave — y nunca puede superar al suyo
  2. 2Sin caducidad significa válida hasta que alguien la revoque
Los ámbitos son el único campo que el formulario omite: una clave creada aquí incluye lectura y escritura; una clave de solo lectura se solicita a través de la API.

Uso de claves API

Envíe su clave de API en la cabecera X-API-Key con cada solicitud:

curl -H "X-API-Key: ent_your_key_here" \
     https://your-instance.example.com/api/enrichment/options

Métodos de autenticación

MétodoEncabezadoCaso de uso
Clave de APIX-API-Key: ent_...Servicio a servicio, CI/CD, automatización
Token BearerAuthorization: Bearer <jwt>Clientes web, sesiones interactivas
OAuth 2.1Authorization: Bearer <access_token>Conectores y clientes de IA: una concesión revocable por aplicación, no una clave compartida

Acceso a endpoints por rol

El rol de la clave de API determina a qué endpoints puede acceder:

Categoría de endpointRol mínimo
Enriquecimiento (individual, por lotes)Operador
Registros (listar, detalle, eliminar)Operador
Esquema (lectura)Operador
Esquema (crear, editar, eliminar)Editor
FusiónOperador
Información del proveedorOperador
Análisis de costosOperador
Gestión de claves de APIPropietario
Gestión de usuariosPropietario

Gestión de claves

La página de Claves de API ofrece una vista completa de todas las claves de la organización con estadísticas de uso:

Ver usoVea la marca de tiempo del último uso y el número total de usos de cada clave
Actualizar rolCambiar el rol de una clave de acceso de la organización (solo el propietario)
RevocarDeshabilite permanentemente una clave. Las claves revocadas no se pueden reactivar.
VencimientoLas claves que caducan en un plazo de 7 días se marcan. Las claves caducadas se rechazan automáticamente.
  1. 1El rol cambia sobre la marcha, sin volver a emitir la clave
  2. 2La revocación surte efecto de inmediato y no se puede deshacer
La columna Clave muestra un prefijo porque solo se almacena el prefijo: suficiente para distinguir dos claves en la tabla y en un registro de auditoría, inútil para quien intente llamar a la API con él.

Claves de proveedor frente a claves de acceso

La página de claves de API tiene cinco pestañas con propósitos distintos: cuatro para todos los usuarios y, además, Claves globales para los administradores del sistema:

  1. 1Las claves de proveedores LLM propias de su organización
  2. 2El grupo de reserva compartido: solo para administradores del sistema
  3. 3Claves que llaman a la propia API de Entity Enricher
Las dos primeras pestañas contienen claves que Entity Enricher usa para llegar a un LLM; las tres últimas contienen credenciales que otros sistemas usan para llegar a su organización. La página no lo dice en ningún momento, pero esa dirección es lo que determina a qué pestaña pertenece cada clave.

Claves de proveedores de IA

Las claves de API de los proveedores de LLM de su organización (Anthropic, OpenAI, etc.) para una facturación independiente. Admite varias claves por proveedor con rotación LRU automática; una clave cuya prueba falla sale de la rotación hasta que se vuelva a probar o se reemplace. Consulte Modelos y precios para conocer el sistema BYOK.

Las claves de proveedor se cifran en reposo mediante cifrado simétrico Fernet (AES-128-CBC con autenticación HMAC). Solo se descifran en tiempo de ejecución al realizar llamadas a la API de LLM. Únicamente se almacenan los últimos 4 caracteres en texto plano con fines de visualización.

Claves globales

Claves de proveedor LLM de ámbito global gestionadas por administradores. Se usan como alternativa cuando no hay ninguna clave de la organización disponible. Admite varias claves por proveedor con rotación LRU: la siguiente es la clave habilitada que se usó hace más tiempo, y una clave sale de la rotación cuando un administrador la desactiva o su prueba la marca como no válida. Si no hay ninguna clave utilizable para un proveedor, la ejecución se rechaza en lugar de iniciarse.

Claves de acceso a la aplicación

Claves de acceso de la organización para la propia API de Entity Enricher. Las utilizan sistemas externos para llamar mediante programación a los endpoints de enriquecimiento, esquema, registros y otros. Consulte la Referencia de la API para ver la documentación de los endpoints.

Aplicaciones conectadas

Aplicaciones que ha autorizado mediante OAuth 2.1: el directorio de conectores de claude.ai, Claude Desktop y las conexiones de Make y n8n. Cada fila es una concesión revocable, no un secreto compartido: revocarla aquí invalida los tokens de esa aplicación sin afectar a sus demás integraciones. Los propietarios también pueden registrar un cliente OAuth para una instancia de n8n autoalojada.

Túneles de Ollama

Credenciales del túnel de Ollama de autoservicio, que expone una instancia local de Ollama a la plataforma sin abrir ningún puerto. Consulte la guía Túnel de Ollama.

  1. 1Quién lo autorizó — la concesión hereda el rol de ese miembro
  2. 2Qué superficie puede usar el token: la API REST, MCP o ambas
  3. 3Revocar una aplicación mantiene la sesión iniciada en todas las demás conexiones
La pestaña Aplicaciones conectadas: una fila por aplicación autorizada y miembro, de modo que la misma persona puede conectar claude.ai y una instancia de n8n por separado. La columna Último uso es la que le indica qué conector sigue activo antes de revocarlo.

Próximos pasos