Docs/Introdução/authentication
6 min de leituraAtualizado em 2026-09-07

Autenticação & OAuth 2.0

A Tarevo Public Partner API utiliza o protocolo padrão da indústria **OAuth 2.0 Client Credentials** com tokens de acesso no padrão **JWT (JSON Web Token)** assinado criptograficamente.

Arquitetura de Acesso

  • **Identificação do Estabelecimento (Tenant):** O integrador NUNCA informa o ID da loja como parâmetro inseguro na URL. O `tenantId` é validado de forma autoritativa através das claims criptografadas do token JWT emitido pelo Tarevo.
  • **Segurança Default-Deny:** Qualquer chamada sem o cabeçalho `Authorization: Bearer <token>` ou com token mal formatado/expirado é rejeitada com status **401 Unauthorized**.
  • **Isolamento de Ambiente:** Credenciais emitidas para `SANDBOX` jamais autenticam chamadas direcionadas a lojas em `PRODUCTION`, e vice-versa.
  • Obtendo o Token de Acesso

    Endpoint: `POST https://api.tarevo.com.br/partner/auth/token`

    curl -X POST https://api.tarevo.com.br/partner/auth/token \
      -H "Content-Type: application/json" \
      -d '{
        "grant_type": "client_credentials",
        "client_id": "pk_live_...",
        "client_secret": "sk_live_..."
      }'

    Renovação e Cache de Token

    O token possui validade padrão de 3600 segundos (1 hora). Recomendamos implementar cache de token em memória renovando-o 5 minutos antes da expiração.