Obter token
Emite tokens de acesso após a autorização ou renova um token expirado. Envie o corpo como application/x-www-form-urlencoded.
Troca inicial (grant_type=authorization_code): chamado no callback da Redirect URI, após o consentimento no portal. Envie o code, a mesma redirect_uri, o client_id e o code_verifier usado no PKCE. Passo a passo em Troca de token.
Renovação (grant_type=refresh_token): envie refresh_token e client_id quando o access_token expirar (2 horas). Veja Renovar token.
A resposta traz access_token, refresh_token e scope (escopos concedidos na instalação). Use o access_token como Authorization: Bearer na API aberta; o estabelecimento é identificado pela instalação vinculada ao token. Exemplos em Usar o Bearer na API aberta.
Os escopos do token limitam quais módulos da API aberta podem ser consumidos. Consulte Escopos e permissões e Fluxos de integração. Para comparar OAuth com API Key legada, veja Modelos de autenticação.
Corpo
Use authorization_code na troca inicial ou refresh_token na renovação.
authorization_code, refresh_token Obrigatório quando grant_type=authorization_code.
Obrigatório quando grant_type=authorization_code. Deve ser igual à Redirect URI (redirect_url) informada no cadastro e ao redirect_uri usado no redirect para o portal.
Obrigatório quando grant_type=authorization_code.
Obrigatório quando grant_type=refresh_token.
