Skip to main content
Cada solicitud a la API de Square Cloud lleva una clave de API. Crea tus claves en la configuración de seguridad de tu cuenta: una cuenta admite hasta 10, cada una con un nombre, y el secreto de una clave nueva se muestra una sola vez. Las claves que creas ahí no expiran. Las claves que reciben la CLI y la extensión de VS Code al conectarlas duran 90 días.

Enviar la clave

Envía la clave en el encabezado Authorization. El prefijo Bearer es opcional.
Guarda la clave en tu servidor, en una variable de entorno. Cualquiera que la tenga puede actuar sobre tu cuenta dentro de sus scopes. El uso de la API está sujeto a los Términos de Servicio y a la Política de Uso Aceptable.
¿Prefieres un cliente tipado? Los SDKs de Square Cloud para JavaScript, Python y Go envían la clave por ti y cubren todos los endpoints de esta referencia.

Scopes

Cada clave tiene scopes, que deciden lo que puede hacer. Una clave con acceso completo cubre todos los scopes, incluidos los que se añadan más adelante. Una llamada a un endpoint fuera de los scopes de la clave responde 403 MISSING_SCOPE. Los scopes no se pueden editar en una clave existente: crea una clave nueva con los scopes que necesitas. La página de cada endpoint también indica su scope, justo debajo del campo Authorization.
Algunos scopes llegan más lejos de lo que sugiere su nombre. files:write y apps:deploy ejecutan el código que elijas en la aplicación, snapshots:read descarga la aplicación completa con sus variables de entorno, envs:read expone todos los secretos de la aplicación, databases:credentials entrega la contraseña de la base de datos, y el acceso concedido con workspaces:manage sigue funcionando después de revocar la clave. Da a cada integración solo los scopes que necesita.

Restringir una clave a recursos

Una clave también puede limitarse a un máximo de 30 aplicaciones y bases de datos. Una llamada sobre cualquier otro recurso, o a un endpoint de toda la cuenta que no se puede reducir a esos recursos, responde 403 RESOURCE_NOT_ALLOWED. Los endpoints de listado como Información de la cuenta devuelven solo los recursos que cubre la clave. Una clave restringida no puede llevar los scopes blob:read ni blob:write, porque los archivos almacenados pertenecen a la cuenta y no a una aplicación. Crea una clave para tus aplicaciones y otra para Blob Storage.

Errores

Todos los demás códigos están en Errores.

Protección contra claves inválidas

Para proteger todas las cuentas, la API bloquea temporalmente una dirección IP que insiste con claves de API que no pertenecen a ninguna cuenta, y responde 429 RATE_LIMITED durante un breve periodo. Las claves válidas en uso normal no se ven afectadas. Si una solicitud recibe un 401, no la repitas en bucle: corrige o reemplaza la clave.

Próximos pasos

Tu primera solicitud

URL base, una primera llamada con curl y el formato de respuesta.

Límites y restricciones

Presupuestos de solicitudes por plan y regiones bloqueadas.