Passar para o conteúdo principal

Como obter o Token Restritivo para utilizar a API da TWO

Neste artigo, verá o passo a passo de como estar obtendo o Token Restritivo para o uso da API TWO.

Escrito por Jorge Luis

O que é o Token Restritivo?

O token restritivo é uma chave de autenticação vinculada a um usuário executivo da TWO. Ele permite que integrações consumam endpoints que exigem autenticação por usuário e respeita as permissões configuradas para esse usuário.

Use este token, por exemplo, quando uma integração precisa enviar cargas de horários, vincular centros de custo ou consultar resultados compilados somente para os empregadores e centros de custo permitidos para aquele usuário.

Importante: O token restritivo é individual, intransferível e deve ser tratado como uma credencial de acesso. Não compartilhe o token em canais públicos, planilhas abertas, repositórios de código ou ferramentas sem controle de acesso.


Como localizar o Token

  1. No menu superior da TWO, clique no nome do usuário para acessar a opção Meus dados.

  2. Na tela, procure pelo campo Token


Informações adicionais

Troca de Token

Caso exista suspeita de exposição, vazamento ou uso indevido, gere um novo token para o usuário.

Atenção: Ao trocar o token, qualquer integração configurada com o token antigo deixará de funcionar até que o novo token seja atualizado no sistema externo.

Depois da troca:

1. Atualize o token no sistema que consome a API;

2. Faça um teste de autenticação com uma chamada simples;

3. Confirme se as rotinas automatizadas voltaram a executar normalmente;

4. Remova o token antigo de arquivos, variáveis e ferramentas onde ele estava armazenado.

Licença e acesso do usuário

O token é validado a partir do usuário cadastrado na TWO. Por isso, o usuário precisa manter as condições necessárias de acesso para utilizar os recursos da API.

Se o usuário for inativado, perder o acesso executivo ou deixar de atender às regras exigidas pelo endpoint, a integração poderá deixar de autenticar ou poderá ter sua execução limitada.

Restrição por empregador

Quando o usuário possui restrição por empregador, a API respeita essa configuração.

Isso significa que a integração só poderá consultar, inserir ou alterar dados relacionados aos empregadores permitidos para o usuário do token.

Exemplo: se o usuário estiver restrito ao empregador Construtora Horizonte, uma integração usando esse token não deverá conseguir operar dados de outro empregador, como Construtora Parque Central.

Centros de custo

Os endpoints que utilizam centro de custo também respeitam as permissões aplicáveis ao usuário e ao empregador.

Se o centro de custo informado não existir, estiver vinculado a outro empregador ou não estiver disponível para o usuário autenticado, a operação poderá retornar erro de validação ou não retornar resultados.

Boas práticas

- Crie um usuário executivo específico para integrações críticas, quando possível;

- Aplique restrição por empregador quando a integração não precisar acessar todos os empregadores;

- Mantenha o token fora do código-fonte;

- Registre quem possui acesso ao token;

- Revise periodicamente as permissões do usuário vinculado ao token;

- Troque o token imediatamente em caso de suspeita de exposição;

- Teste o token em ambiente controlado antes de liberar uma integração em produção.

Observações Importantes

- O token é pessoal e intransferível;

- Não deve ser salvo diretamente no código-fonte da integração;

- Deve ser armazenado em variáveis de ambiente, cofres de segredo ou ferramentas equivalentes;

- Deve ser acessível somente por pessoas e sistemas autorizados;

- Deve ser trocado se houver suspeita de exposição.

Dúvidas frequentes

O token restritivo é o mesmo para todos os usuários?

Não. O token restritivo é vinculado ao usuário. Cada usuário possui o seu próprio token.

Posso usar o token de um usuário não executivo?

Para endpoints que exigem autenticação executiva, não. Nesses casos, a API aceita somente tokens de usuários com acesso executivo.

O token ignora as restrições por empregador?

Não. Quando o usuário possui restrição por empregador, a API respeita essa configuração e limita a operação aos empregadores permitidos.

O que acontece se eu trocar o token?

O token antigo deixa de autenticar as chamadas. Será necessário atualizar o novo token em todos os sistemas que utilizam essa integração.

Onde devo enviar o token?

Envie o token no header AUTH-TOKEN da requisição.

Respondeu à sua pergunta?