> ## Documentation Index
> Fetch the complete documentation index at: https://docs.cardapioweb.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Modelos de autenticação

> OAuth e API Key na API aberta da Cardápio Web: quando cada modelo se aplica, headers e controle de permissões.

A API aberta suporta dois modelos de autenticação. **Novas integrações devem usar OAuth.** Integrações legadas podem continuar com **API Key**, mas recomendamos migrar para OAuth.

## Comparativo

| Aspecto                     | OAuth                                           | API Key (legado)                                    |
| --------------------------- | ----------------------------------------------- | --------------------------------------------------- |
| Header                      | `Authorization: Bearer <access_token>`          | `X-API-KEY` (+ `X-PARTNER-KEY` em alguns endpoints) |
| Contexto do estabelecimento | Resolvido pela instalação do app                | Resolvido pelo token do estabelecimento             |
| Controle por app            | Sim, escopos e instalação individual            | Não, token compartilhado do estabelecimento         |
| Autorização                 | Estabelecimento instala e autoriza o app        | Token gerado manualmente no Portal                  |
| Permissões                  | Por escopo (`store`, `orders`, `catalog`, etc.) | Sem granularidade por app                           |
| CW App Store                | Obrigatório                                     | Não elegível para marketplace                       |

## OAuth

O estabelecimento instala o app na CW App Store e autoriza os escopos solicitados. O app recebe tokens vinculados à **instalação**: o vínculo entre um app e um estabelecimento específico, com os escopos concedidos na autorização. Cada loja instalada gera credenciais OAuth próprias.

* Guia completo: [OAuth](/autenticacao/oauth) (inclui [escopos e permissões](/autenticacao/oauth#escopos-e-permissoes))

## API Key (legado)

O estabelecimento gera um token no Portal (**Configurações → Integrações → API**) e o compartilha com o sistema externo. Dependendo do módulo, também pode ser exigido o `X-PARTNER-KEY` da integradora (por exemplo, em todo o módulo Catálogo e em endpoints específicos de Loja e Pedidos).

* Documentação completa: [API Key (legado)](/autenticacao/api-key-legado)

<Tip>
  Para publicar na CW App Store, migre para OAuth.
</Tip>

## Quando cada modelo se aplica

O modelo de autenticação não é uma escolha livre: ele depende do tipo de integração.

| Cenário                                  | Modelo                                                   |
| ---------------------------------------- | -------------------------------------------------------- |
| Novas integrações e apps da CW App Store | **OAuth** (obrigatório)                                  |
| Integração legada existente              | **API Key** (suportado; migração para OAuth recomendada) |
