Referência da API · Autenticação
Obter Token de Acesso
- Método
- POST
- Rota
-
/oauth/token - URL base
https://ws.autorei.net- Token
- Não exige token
Abre esta requisição na documentação pública da API, a fonte oficial da referência.
Descrição
Autentica um usuário da plataforma e devolve o access_token usado em todas as outras chamadas da API. É o único endpoint que não exige um token, e o único que traz o próprio header Authorization, com a credencial fixa do client de integração, já preenchida no request.
Corpo da Requisição (form-urlencoded)
| Campo | Tipo | Obrigatório | Descrição |
|---|---|---|---|
grant_type |
string | Sim | Sempre password. |
username |
string | Sim | E-mail do seu usuário na plataforma CWS. |
password |
string | Sim | Senha do seu usuário na plataforma CWS. |
scope |
string | Não | read, write ou trust. Se você omitir, o token nasce com os três (read write trust), e qualquer um deles autoriza todas as rotas da API. |
Regras de negócio
Validade
O access_token vale 12 horas (expires_in chega em 43199, em segundos). Quando ele expira, autentique novamente nesta mesma URL.
Como enviar o token nas demais chamadas
O header é Authorization: Bearer , com o prefixo Bearer, sem ele a requisição é recusada com 401. Nesta collection isso já está pronto: este request grava o token na variável access_token e os demais herdam o header da collection, então você não precisa copiar nada.
Resposta · 200
| Campo | Tipo | Descrição |
|---|---|---|
access_token |
string | Token de acesso das próximas chamadas. |
token_type |
string | Sempre bearer. |
expires_in |
integer | Segundos restantes de validade do access_token. |
scope |
string | Escopos concedidos, separados por espaço. |
Erros
| Código | Quando |
|---|---|
| 401 | Usuário ou senha inválidos. O corpo traz error (invalid_grant) e o detalhe em error_description. |
| 401 nas demais rotas | Token ausente, malformado ou expirado: {"error":"authorization header is invalid"}. Autentique novamente e repita a chamada. |
Exemplo de requisição
curl --request POST 'https://ws.autorei.net/oauth/token' \
--header 'Content-Type: application/x-www-form-urlencoded' \
--header 'Authorization: Basic <credencial-do-cliente-de-integracao>' \
--data-urlencode 'scope=trust' \
--data-urlencode 'grant_type=password' \
--data-urlencode 'username=integracao@lojaexemplo.com.br' \
--data-urlencode 'password=sua-senha' O header Authorization deste exemplo traz um marcador no lugar da credencial do cliente de integração. O valor está na coleção pública: abrir esta requisição na coleção.
Respostas de exemplo
200Sucesso: autenticação por senha
{
"access_token": "1f7c9a04-3b52-4e18-9d61-2c8f5a0e7b43",
"token_type": "bearer",
"refresh_token": "a3d18e57-6c40-4f92-8ba7-19e35c72d068",
"expires_in": 43199,
"scope": "trust"
} Usado em
- Casos de usoIntegração ERP: o caminho típico pela API
- Casos de usoPortal B2B próprio: o caminho típico pela API
- Casos de usoMarketplace B2B: o caminho típico pela API
- Casos de usoVarejo complexo e B2B2C: o caminho típico pela API
- Casos de usoCompras B2B e suprimentos: o caminho típico pela API
- Casos de usoVenda assistida e balcão: o caminho típico pela API
- Comece por aquiAmbientes e URL base
- Comece por aquiAutenticação
- Comece por aquiErros
Gerado a partir da coleção pública da API, publicada em 04/09/2026: api-docs.cws.digital.