Skip to main content
Este é o modelo de autenticação legado da API aberta. Integrações existentes podem continuar usando-o por enquanto, mas novas integrações devem usar OAuth.
O modelo por API Key será descontinuado no futuro. Recomendamos migrar integrações legadas para OAuth o quanto antes.
Para entender quando cada modelo se aplica, consulte Modelos de autenticação.
No legado, dois tokens podem estar envolvidos:
  • X-API-KEY: token do estabelecimento, gerado no Portal. Identifica qual loja está sendo acessada.
  • X-PARTNER-KEY: token da integradora, emitido após o cadastro da integradora. Identifica qual parceiro está fazendo a chamada.

X-API-KEY

Gere o token no Portal: Configurações → Integrações → API. Inclua em todas as requisições:
Se o token for inválido ou ausente, a API retorna HTTP 401 Unauthorized. Token de autenticação no Portal Exemplo (Sandbox):

Sandbox

Para testes no ambiente Sandbox, existe um estabelecimento padrão. Consulte o token e o link do cardápio de teste em Sobre a API — Ambientes.

X-PARTNER-KEY

Além do X-API-KEY, alguns endpoints exigem o token da integradora:
Solicite o token pelo e-mail integracao@cardapioweb.com após o cadastro da integradora.

Requisitos por módulo

Exemplo com autenticação dupla (Sandbox):

Limitações do modelo legado

  • Um token por estabelecimento, compartilhado manualmente
  • Sem controle granular por app — revogar um sistema pode exigir trocar o token e desconectar outros
  • Sem escopos — o token concede acesso amplo
  • Não elegível para publicação na CW App Store

Migração para OAuth

Para participar da CW App Store e oferecer instalação controlada por estabelecimento, migre para OAuth. O fluxo envolve cadastro do app, implementação do authorization code com PKCE e substituição do X-API-KEY por Authorization: Bearer. Entre em contato com integracao@cardapioweb.com para orientação sobre migração.
Última modificação em 30 de junho de 2026