curl --request POST \
--url https://integracao.sandbox.cardapioweb.com/api/partner/oauth/token \
--header 'Content-Type: application/x-www-form-urlencoded' \
--data grant_type=authorization_code \
--data client_id=SEU_CLIENT_ID \
--data code=CODIGO_RECEBIDO \
--data redirect_uri=https://seuapp.com/oauth/callback \
--data code_verifier=SEU_CODE_VERIFIER{
"access_token": "...",
"token_type": "Bearer",
"expires_in": 7200,
"refresh_token": "...",
"scope": "store orders"
}{
"error": "invalid_request",
"error_description": "<string>"
}{
"error": "invalid_request",
"error_description": "<string>"
}Obter token
Emite tokens de acesso após a autorização ou renova um token expirado. Envie o corpo como application/x-www-form-urlencoded.
Troca inicial (grant_type=authorization_code): chamado no callback da Redirect URI, após o consentimento no portal. Envie o code, a mesma redirect_uri, o client_id e o code_verifier usado no PKCE. Passo a passo em Troca de token.
Renovação (grant_type=refresh_token): envie refresh_token e client_id quando o access_token expirar (2 horas). Veja Renovar token.
A resposta traz access_token, refresh_token e scope (escopos concedidos na instalação). Use o access_token como Authorization: Bearer na API aberta; o estabelecimento é identificado pela instalação vinculada ao token. Exemplos em Usar o Bearer na API aberta.
Os escopos do token limitam quais módulos da API aberta podem ser consumidos. Consulte Escopos e permissões e Fluxos de integração. Para comparar OAuth com API Key legada, veja Modelos de autenticação.
curl --request POST \
--url https://integracao.sandbox.cardapioweb.com/api/partner/oauth/token \
--header 'Content-Type: application/x-www-form-urlencoded' \
--data grant_type=authorization_code \
--data client_id=SEU_CLIENT_ID \
--data code=CODIGO_RECEBIDO \
--data redirect_uri=https://seuapp.com/oauth/callback \
--data code_verifier=SEU_CODE_VERIFIER{
"access_token": "...",
"token_type": "Bearer",
"expires_in": 7200,
"refresh_token": "...",
"scope": "store orders"
}{
"error": "invalid_request",
"error_description": "<string>"
}{
"error": "invalid_request",
"error_description": "<string>"
}Corpo
Use authorization_code na troca inicial ou refresh_token na renovação.
authorization_code, refresh_token Obrigatório quando grant_type=authorization_code.
Obrigatório quando grant_type=authorization_code. Deve ser igual à Redirect URI (redirect_url) informada no cadastro e ao redirect_uri usado no redirect para o portal.
Obrigatório quando grant_type=authorization_code.
Obrigatório quando grant_type=refresh_token.
Esta página foi útil?
