La REST API de Openprovider usa autenticación mediante bearer token. Así se obtienen, se usan y se protegen tus tokens.
Openprovider no usa claves API estáticas de larga duración. En su lugar, intercambias las credenciales de tu cuenta por un bearer token de corta duración en el endpoint /auth/login y envías ese token en cada petición.
POST https://api.openprovider.eu/v1/auth/login
Content-Type: application/json
{
"username": "you@example.com",
"password": "your-password",
"ip": "0.0.0.0"
}
{
"code": 0,
"data": {
"token": "eyJ0eXAiOiJKV1QiLCJhbGciOi…",
"reseller_id": 123456
}
}
GET https://api.openprovider.eu/v1/domains
Authorization: Bearer eyJ0eXAiOiJKV1QiLCJhbGciOi…
Los tokens caducan. Guarda un token en caché y reutilízalo durante su periodo de validez en lugar de autenticarte en cada llamada: los inicios de sesión repetidos pueden verse limitados.
| Práctica | Por qué importa |
|---|---|
| Guarda las credenciales en un gestor de secretos | Nunca dejes tu usuario, tu contraseña ni tus tokens escritos en el control de versiones. |
| Usa listas blancas de IP | Restringe el acceso a la API a las IP de servidor conocidas desde el panel de control para limitar la exposición. |
| Usa un usuario de API dedicado | Separa las credenciales de automatización de los accesos interactivos para poder rotarlas de forma independiente. |
| Rota ante cualquier sospecha | Cambia la contraseña de inmediato, lo que invalida los tokens, si sospechas que una credencial está comprometida. |
| Transporta solo por HTTPS | La API rechaza HTTP sin cifrar; usa siempre TLS. |
El acceso a la API, las listas blancas de IP y la gestión de credenciales se configuran en tu panel de control de Openprovider, dentro de los ajustes de tu cuenta de reseller.
El acceso a la API se concede por persona de contacto y está desactivado por defecto. Para activarlo, ve a Resumen de la cuenta → Personas de contacto → y elige Añadir persona de contacto o selecciona una existente → pestaña API → Activar el acceso a la API. Las credenciales de esa persona de contacto son las que envías a /auth/login.
Para las operaciones con dominios puede que necesites firmar contratos concretos del registro antes de empezar. Consúltalos en Cuenta → Contratos.
Abre el panel de controlTrata los bearer tokens como contraseñas. Cualquiera que tenga un token válido puede actuar en tu cuenta hasta que caduque: no los registres en logs, no los incrustes en código de cliente y no los compartas.