Rotar o revocar la llave de una API
Si la llave se filtró, rótala y tu sistema sigue trabajando; si el canal ya no se usa, revócalo.
Cambias la llave de tu API sin volver a configurar nada, o cortas el canal por completo cuando ya no lo quieres.
Antes de empezar#
- Necesitas el permiso de «Integraciones» con alcance de «Toda la empresa» (de fábrica, el Superadministrador y el Administrador) y el plan Empresarial.
- Avisa antes a quien te integra: en cuanto rotes, su sistema deja de consultar hasta que pegue la llave nueva.
- Decide dónde vas a guardar la llave nueva. Igual que la primera, se muestra una sola vez.
Pasos#
- En el menú, en el grupo «Control», entra a «Integraciones». Si tienes varias sucursales, abre primero el selector de arriba del menú y elige la fila «Todas las sucursales».
- Lee la columna «Última llamada»: dice cuándo se usó cada llave y desde qué dirección de internet. Con el filtro «Última llamada» dejas ver solo las «Ya usada» o las «Sin usar», que es como se encuentran las llaves olvidadas.
- Abre la API que quieres cambiar.
- Para cambiar solo la llave, en el panel «Token» pulsa «Rotar token».
- En «Confirma que eres tú», escribe tu «Contraseña actual» y pulsa «Confirmar». Si tu cuenta tiene passkey o código de la app, la ventana te deja confirmar con eso.
- En «Token rotado» pulsa «Copiar» y guarda la llave nueva; con la flecha del mismo botón puedes elegir «Descargar .txt». Después pulsa «Ya las guardé».
- Pega la llave nueva en tu sistema, solo del lado del servidor. La ficha lo advierte en «Cómo consultar»: «Este token es de servidor: nunca lo pongas en una app web o móvil.»
- Si lo que quieres es cortar el canal completo, abre la API y, arriba de la ficha, pulsa «Revocar».
- Lee la advertencia —«El token deja de servir al instante, sus webhooks se apagan y las entregas pendientes se cancelan. No hay vuelta atrás.»— y pulsa «Revocar» para confirmar.
Resultado#
Si rotaste, la llave anterior muere en ese instante y la nueva sirve desde ya. La API queda igual: mismo nombre, lo mismo expuesto y los mismos webhooks; la placa que empieza con pfk_ tampoco cambia, porque no es la llave, sino el identificador con el que reconoces esa conexión y la citas si pides ayuda.
Si revocaste, sale el aviso «API revocada» y vuelves a la lista, donde esa API ya no aparece. Quien abra la liga vieja lee «Esta integración ya no existe».
Preguntas frecuentes#
¿Tengo que volver a marcar qué expone o a configurar mis webhooks al rotar? No. Rotar cambia la llave y nada más: los recursos, los campos y los webhooks siguen tal cual, y sus secretos de firma no se tocan.
¿Cómo me doy cuenta de que alguien más usa mi llave? Por la columna «Última llamada»: si marca una hora en la que tu sistema no consulta, o una dirección de internet que no es la suya, rótala. Además, cuando la llave se usa desde una dirección distinta a la anterior, te llega un correo a ti y a quien más administre las integraciones.
¿Se puede deshacer una revocación? No. Hay que crear otra API, volver a marcar qué expone y entregar la llave nueva a quien te integra.
Se fue quien creó la llave. ¿Se cae mi conexión? No. La llave es de la empresa, no de la persona: sigue trabajando aunque su cuenta se dé de baja.
Artículos relacionados
- Crear una API para conectar tu sistema
- Abre tu propia salida de datos: le pones nombre, eliges qué expone y recibes una llave que solo se enseña una vez.
- Entregar la llave y la URL a quien te integra
- Lo que tu proveedor necesita para conectarse: la dirección del API, la cabecera con la llave y la documentación pública.
- Ver en la bitácora lo que se movió en tus avisos
- La bitácora de la empresa guarda cada cambio en los webhooks de tus conexiones, con el antes y el después.
- Rotar o revocar la llave del sitio web
- Cambia la llave del sitio si se filtró, o córtala para que deje de mandar citas.
- Tu plan y qué pasa con tus conexiones
- Las conexiones son del plan Empresarial; si bajas de plan siguen 30 días antes de cortarse.
Actualizado el 19 sep 2026