Skip to main content
POST
Obtenha um token
Envie o client_id e o client_secret gerados em Integrações. Use o token retornado no header Authorization dos endpoints protegidos.

Corpo da requisição

Envie um corpo JSON com os seguintes campos:
client_id
string
required
Seu merchant ID. Você o encontra na seção Integrações do app Onbeef após fazer login.
client_secret
string
required
Sua chave secreta. Gerada junto com o client_id na seção Integrações do app Onbeef. Trate esse valor como uma senha: nunca o exponha em código executado no cliente ou em repositórios públicos.
grant_type
string
required
Grant type do OAuth 2.0. Deve ser sempre "client_credentials". É o único grant type suportado.

Campos da resposta

200: Sucesso

access_token
string
String JWT assinada. Envie este valor no header Authorization: Bearer <access_token> em todas as requisições protegidas.
token_type
string
Sempre "Bearer". Indica como o token deve ser usado no header Authorization (Authorization: Bearer <access_token>).
expires_in
integer
Número de segundos até o token expirar. Sempre 43200 (12 horas). Acompanhe este valor para saber quando solicitar um novo token.

401: Credenciais inválidas

Retornado quando client_id ou client_secret está incorreto. Veja a página Erros para o formato completo da resposta.

Exemplo

Requisição

Resposta

O grant client_credentials não emite refresh token. Quando o access_token expirar, chame este endpoint novamente com as mesmas credenciais para obter um token novo.
Armazene o access_token de forma segura em memória (não em local storage ou cookies) e reutilize-o em todas as requisições até que esteja próximo de expirar.