Claves API

Autenticación y tokens de acceso

La REST API de Openprovider usa autenticación mediante bearer token. Así se obtienen, se usan y se protegen tus tokens.

Cómo funciona la autenticación

Openprovider no usa claves API estáticas de larga duración. En su lugar, intercambias las credenciales de tu cuenta por un bearer token de corta duración en el endpoint /auth/login y envías ese token en cada petición.

1. Solicita un token

POST https://api.openprovider.eu/v1/auth/login
Content-Type: application/json

{
  "username": "you@example.com",
  "password": "your-password",
  "ip": "0.0.0.0"
}

2. Lee el token de la respuesta

{
  "code": 0,
  "data": {
    "token": "eyJ0eXAiOiJKV1QiLCJhbGciOi…",
    "reseller_id": 123456
  }
}

3. Autoriza las peticiones siguientes

GET https://api.openprovider.eu/v1/domains
Authorization: Bearer eyJ0eXAiOiJKV1QiLCJhbGciOi…

Los tokens caducan. Guarda un token en caché y reutilízalo durante su periodo de validez en lugar de autenticarte en cada llamada: los inicios de sesión repetidos pueden verse limitados.

Cómo proteger tus credenciales

PrácticaPor qué importa
Guarda las credenciales en un gestor de secretosNunca dejes tu usuario, tu contraseña ni tus tokens escritos en el control de versiones.
Usa listas blancas de IPRestringe el acceso a la API a las IP de servidor conocidas desde el panel de control para limitar la exposición.
Usa un usuario de API dedicadoSepara las credenciales de automatización de los accesos interactivos para poder rotarlas de forma independiente.
Rota ante cualquier sospechaCambia la contraseña de inmediato, lo que invalida los tokens, si sospechas que una credencial está comprometida.
Transporta solo por HTTPSLa API rechaza HTTP sin cifrar; usa siempre TLS.

Gestión del acceso en el panel de control

El acceso a la API, las listas blancas de IP y la gestión de credenciales se configuran en tu panel de control de Openprovider, dentro de los ajustes de tu cuenta de reseller.

El acceso a la API se concede por persona de contacto y está desactivado por defecto. Para activarlo, ve a Resumen de la cuenta → Personas de contacto → y elige Añadir persona de contacto o selecciona una existente pestaña API → Activar el acceso a la API. Las credenciales de esa persona de contacto son las que envías a /auth/login.

Para las operaciones con dominios puede que necesites firmar contratos concretos del registro antes de empezar. Consúltalos en Cuenta → Contratos.

Abre el panel de control

Trata los bearer tokens como contraseñas. Cualquiera que tenga un token válido puede actuar en tu cuenta hasta que caduque: no los registres en logs, no los incrustes en código de cliente y no los compartas.