Token de acceso a la API
El Token de acceso a la API es un identificador único asignado a un proyecto en particular o a varios proyectos en su cuenta. Autentica su cuenta para gestionar sus proyectos a través de la API, incluyendo modificaciones de la cuenta, envío de mensajes, edición de proyectos, etc.
Tipos de token de acceso a la API
Anchor link toPushwoosh proporciona dos tipos diferentes de Token de acceso a la API: Servidor y Dispositivo.
Cada tipo de token solo es válido para su ámbito de API específico. Se producirá un error de autenticación si se utiliza el token incorrecto.
Token de API de servidor
Anchor link toEl token de API de servidor se utiliza con todos los métodos de la API, excepto los de la API de Dispositivo. Debe incluirse en el cuerpo de la solicitud en el campo auth.
Token de API de dispositivo
Anchor link toEl token de API de dispositivo se utiliza exclusivamente con los métodos de la API de Dispositivo. Debe incluirse en las cabeceras de la solicitud HTTP utilizando la cabecera Authorization.
A continuación se muestra un ejemplo del formato de cabecera correcto:
Authorization: Token <device_api_token>Reemplace <device_api_token> con el valor real de su Token de API de Dispositivo.
Crear y gestionar tokens de acceso a la API
Anchor link toPuede ver, crear y gestionar sus tokens de acceso a la API en la sección Acceso a la API del Panel de Control de Pushwoosh. Para acceder, vaya a Ajustes → Acceso a la API.

Por defecto, cada cuenta incluye un token llamado Pushwoosh Demo App, que está configurado como un token de servidor.
Crear un nuevo token de acceso a la API
Anchor link toPara crear un nuevo token de acceso a la API:
-
Vaya a la sección Acceso a la API en el Panel de Control.
-
Haga clic en Generar nuevo token.
-
En la ventana que aparece, elija el tipo de token:
-
Servidor utilizado para la mayoría de los métodos de la API (excluyendo los métodos de la API de Dispositivo).
-
Dispositivo utilizado solo para los métodos de la API de Dispositivo.
-
-
Introduzca un nombre para el token.
-
Haga clic en Generar para crear el token.

Importante: Asegúrese de dar al token acceso a la aplicación correcta en su Panel de Control de Pushwoosh. Más información
El nuevo token aparecerá en la lista de Acceso a la API. Desde allí, puede copiar su valor para usarlo en las solicitudes de la API o gestionar sus permisos de acceso según sea necesario.
Gestionar un token
Anchor link toPara gestionar un token de API existente, haga clic en el menú de tres puntos (⋮) junto a la entrada del token en la sección Acceso a la API.

Las siguientes opciones están disponibles:
Conceder acceso a todos los proyectos
Anchor link toDa al token acceso a todos los proyectos de su cuenta. Esto le permite utilizar plenamente la API en todos los proyectos.
Revocar el acceso de todos los proyectos
Anchor link toElimina el acceso del token a todos los proyectos de su cuenta. El token ya no podrá utilizar la API hasta que se le conceda acceso de nuevo.
Editar token
Anchor link toAbre la pantalla Editar permisos del token de la API, donde puede:
-
Cambiar el nombre del token
-
Copiar el valor del token
-
Elegir a qué proyectos puede acceder el token seleccionándolos o deseleccionándolos en la lista
-
Activar o desactivar los permisos del token: Modificación de la cuenta, Modificación de las aplicaciones, Modificación de las etiquetas, Envío y eliminación de mensajes
-
Establecer las direcciones IP permitidas desde las que se puede utilizar el token (solo tokens de servidor)
La pestaña Permisos también muestra la última vez que se utilizó el token y cuántas de sus llamadas fueron rechazadas en los últimos 7 y 30 días.

Después de terminar de hacer cambios, haga clic en Guardar para aplicarlos.
Consultar el registro de uso de un token
Anchor link toAbra la pestaña Registro de uso en la pantalla Editar permisos del token de la API para revisar cada llamada a la API realizada con el token en los últimos 90 días. Elija un resultado (Cualquier resultado, Aceptado, Completado, Rechazado: dirección IP, Rechazado: sin derechos) y un rango de fechas, luego haga clic en Aplicar para filtrar la lista. Haga clic en Exportar CSV para descargar el registro filtrado como un archivo CSV.

Eliminar token
Anchor link toElimina permanentemente el token de su cuenta.
Autorizar solicitudes de la API
Anchor link toPara autorizar las solicitudes de la API, utilice el tipo correcto de token de acceso a la API según el tipo de método de la API que esté llamando:
Para métodos de la API de Servidor
Anchor link toIncluya el token en el campo “auth” del cuerpo de la solicitud:
Ejemplo:
{ "request": { "application": "XXXXX-XXXXX", "auth": "yxoPUlwqm…………pIyEX4H", // pegue su token de servidor aquí "notifications": [{ "send_date": "now", "content": "Hello world" }] }}Para métodos de la API de Dispositivo
Anchor link toUtilice el token de Dispositivo. Inclúyalo en la cabecera de la solicitud HTTP utilizando el siguiente formato:
Authorization: Token <device_api_token>Reemplace <device_api_token> con el valor real de su token.
Restringir un token a direcciones IP específicas
Anchor link toUn token de Servidor puede restringirse a una lista de direcciones IP de origen permitidas. Cuando se establece la lista, Pushwoosh solo acepta solicitudes de API realizadas con ese token desde una dirección coincidente. Los tokens de Dispositivo no tienen esta opción.
Abra Editar token para un token de Servidor e introduzca las direcciones en Direcciones IP permitidas:
- Añada hasta 50 entradas, IPv4 o IPv6, cada una una dirección única (
203.0.113.7) o un rango CIDR (203.0.113.0/24). - Una dirección única se almacena como un rango de longitud completa, por ejemplo,
203.0.113.7se convierte en203.0.113.7/32. - Un rango se canoniza a su dirección de red, por ejemplo,
203.0.113.7/24se convierte en203.0.113.0/24. 0.0.0.0/0y::/0se rechazan, ya que coincidirían con todas las direcciones y no proporcionarían ninguna restricción.- Deje la lista vacía para que el token se pueda utilizar desde cualquier dirección. Este es el valor predeterminado para los tokens existentes y nuevos.
Haga clic en Guardar para aplicar la lista. Se rechaza el guardado si la lista tiene más de 50 entradas o una entrada que no es una dirección o un rango CIDR válidos.
Qué sucede cuando una solicitud proviene de una dirección no permitida
Anchor link toPushwoosh comprueba las direcciones IP permitidas en cada llamada a la API realizada con el token, ya sea una llamada REST v1 (como se documenta en esta referencia de la API, por ejemplo, la API de Mensajes), una llamada a la API de Mensajería v2 o una llamada a la API de Customer Journey. Una solicitud desde una dirección fuera de la lista permitida del token es rechazada.
El formato de la respuesta difiere según las llamadas que realice:
- El envío, la cancelación y la eliminación de mensajes, como
createMessage, los métodoscreate*Messageespecíficos del canal,cancelMessageydeleteMessage, devuelven un HTTP 200 con"status_code": 403en el cuerpo de la respuesta, igual que sus otros fallos de autorización. - Otras llamadas REST v1, como las API de Aplicaciones, Etiquetas, Geozonas, Segmentación (Filtros), Campañas, Presets, Dispositivos de prueba y Estadísticas, devuelven un HTTP 403 real con un cuerpo de error JSON.
- La API de Mensajería v2 y la API de Customer Journey devuelven un HTTP 403 con un error
PermissionDenied.