Cómo obtener una key
Las API keys se emiten desde la plataforma por un administrador de tu organización (no hay auto-registro por API). Cada key queda ligada a un usuario y a una organización, y hereda el rol de ese usuario: la tenencia (org_id) y los permisos se derivan de la key, así que no necesitas enviar ningún identificador de organización.
Roles y permisos
Cada endpoint exige un rol mínimo. El rol efectivo de la key es el del usuario propietario.
Si una key no tiene el rol necesario, la API responde
403.
Qué datos ve cada rol
Además del rol, cada lectura se limita a los pacientes que el usuario de la key necesita ver:
Leer un recurso concreto fuera de ese alcance responde
404, igual que si no existiera. Los listados no fallan: GET /v1/protocols responde 200 con solo las entradas que la key puede ver, así que una lista más corta —o vacía— es la respuesta esperada, no un error.
Buenas prácticas
- Usa una key distinta por integración o entorno para poder revocarla de forma aislada.
- No incrustes la key en clientes front-end ni en repositorios.
- Rota las keys periódicamente.