Autenticazione
API key Bearer e scope. Il workspace e sempre derivato dal token.
Ogni richiesta usa una API key nell'header Authorization:
Authorization: Bearer sk_...Il workspace (tenant) e SEMPRE derivato dal token, mai da un parametro della richiesta.
Scope
Le chiavi portano scope granulari oppure * (full access). I principali:
email:send,messages:sendcontacts:read,contacts:writedomains:write,events:writeautomations:read,automations:writecampaigns:read,campaigns:writeinbox:read,inbox:write,inbox:sendwebhooks:read,webhooks:writecommerce:read,commerce:writeutm:read,integrations:write
Gli scope :read sono impliciti nel corrispondente :write: una chiave con campaigns:write
legge anche le campagne, senza bisogno di entrambi.
Conserva le chiavi come segreti. Il token in chiaro si vede solo alla creazione.