Comece por aqui
Autenticação
Obter o token
A API usa um token de acesso obtido em POST /oauth/token. É o único endpoint que não exige token: ele recebe o usuário e a senha da plataforma em um corpo application/x-www-form-urlencoded, com grant_type sempre igual a password.
O campo scope é opcional. A coleção informa que, omitido, o token nasce com read, write e trust, e que qualquer um deles autoriza todas as rotas da API.
Validade
O access_token vale 12 horas. A resposta traz expires_in em segundos. Quando o token expira, autentique de novo na mesma URL e repita a chamada.
Enviar o token
Todas as outras chamadas levam o token no header Authorization, com o prefixo Bearer. Sem o prefixo a requisição é recusada com 401.
Authorization: Bearer {{access_token}} Quando a resposta é 401
No endpoint de token, 401 significa usuário ou senha inválidos, e o corpo traz error e error_description.
Nas demais rotas, 401 significa token ausente, malformado ou expirado. O tratamento é o mesmo nos três casos: autenticar de novo e repetir a chamada.
Quando a plataforma chama o seu sistema
Nos callbacks e webhooks o sentido se inverte: é a CWS Platform que se autentica no seu sistema antes de chamar o seu endpoint. O formato de token esperado e os modelos aceitos estão nas páginas de webhooks.
Endpoints relacionados
Comece por aqui
- Ambientes e URL base: A URL base, a variável url da coleção e quem chama quem.
- Paginação e limites: limit e offset, tetos por endpoint e as duas rotas de lote.
- Erros: Os cinco códigos, os dois formatos de corpo e o 200 parcial.
Gerado a partir da coleção pública da API, publicada em 04/09/2026: api-docs.cws.digital.