O valor começa com
mcp_ por história, não por ser outro tipo de token: ele
nasceu para o MCP do Metricaas e depois passou a autenticar a API também. Existe
um token só, e ele se chama token de API.Gerar o token
No painel, abra Configurações → Tokens de API — na navegação nova, fica em Conexões → aba Tokens de API. A tela só aparece para quem gerencia as conexões da empresa; se você não a encontra, peça o token a essa pessoa. Na hora de gerar, escolha:As permissões do token mudam sozinhas — e isso é o desenho
As capacidades efetivas são a interseção entre o que o token pede e o que a pessoa tem neste momento. O papel é lido a cada chamada, não no dia da emissão. Consequências práticas:- Se essa pessoa perder uma permissão na grade de Equipe, o token perde junto — sem ninguém lembrar de revogar.
- Se ela sair da empresa, o token para de funcionar na hora.
- Um token nunca concede o que a pessoa não tem. Não existe escalada por token.
Escopo de dados: a resposta pode estar incompleta sem erro nenhum
Além das capacidades, a pessoa pode ter escopos que limitam quais leads ela enxerga — por canal, por origem, ou “só os meus”. O token herda isso. Um token emitido sobre alguém comchannels: ["whatsapp"] não vê lead do
Instagram. A API responde 200, a lista vem certinha, e os totais estão menores
do que a empresa realmente tem. Não há aviso, porque do ponto de vista do token
aqueles leads não existem.
Erros de autenticação
Todos vêm como401 com o motivo em detail — inválido, expirado e revogado são
mensagens diferentes, para você saber se o problema é a variável de ambiente ou o
token na tela de Tokens de API.