{origin}/oauth, para clientes que agem em
nome de um usuário.
Personal access tokens
Para scripts, serviços de backend e qualquer outra chamada direta à API REST, use um personal access token (PAT):OAuth 2.0 (aplicações de terceiros)
Use o fluxo authorization-code + PKCE para clientes que agem em nome de um usuário.Descoberta
Os clientes descobrem o servidor de autorização por meio de documentos de metadados padrão:
O endpoint MCP retorna
401 com um header WWW-Authenticate, então clientes MCP
compatíveis com a especificação inicializam o fluxo OAuth automaticamente.
Fluxo
GET /oauth/authorizecomresponse_type=code,client_id,redirect_uri,code_challenge,code_challenge_method=S256estate.- O usuário se autentica e aprova; a iZap redireciona de volta com
code. POST /oauth/tokencomgrant_type=authorization_code,code,redirect_uriecode_verifier→ retorna umaccess_token(JWT) e umrefresh_token.
POST /oauth/register. Renove um
token expirado com grant_type=refresh_token.
Notas sobre tokens
- Todo token — personal access token ou token de acesso OAuth — é um segredo. Leia-o a partir de uma variável de ambiente ou gerenciador de segredos, nunca o deixe fixo no código.
- Um personal access token não expira sozinho; ele é válido até que você o revogue pelo dashboard.
- Tokens de acesso OAuth expiram. Use o refresh grant quando uma requisição
retornar
401.