Chaves API e Webhooks

As Chaves API e os Webhooks permitem-lhe ligar o Bizaldo a sistemas externos para sincronização ERP, painéis personalizados, automação de inventário, ou ferramentas internas sem partilhar credenciais de início de sessão da equipa.
Onde encontrar: Na barra lateral do painel Bizaldo, abra Definições. Use o separador Chaves API para criar chaves e o separador Webhooks para registar endpoints. A secção Geral no topo das Definições mostra o seu ID de Empresa e ID de Filial atuais, que muitas integrações precisam juntamente com a chave.

Quem pode gerir integrações

Apenas os utilizadores com a função Administrador ou Super Administrador veem os separadores Chaves API e Webhooks. Outras funções (Gestor, Caixa, Equipa) podem usar Definições para opções de perfil e página de encomendas, mas não podem criar ou revogar chaves.

Empresa e filial

As chaves API e webhooks são criados para a empresa e filial selecionadas no cabeçalho do painel no momento em que são criados. Selecione a empresa e filial corretas antes de criar credenciais. Copie o ID de Empresa e o ID de Filial de Definições → Geral ao configurar a sua integração.
Página de Definições de Chaves API com contexto de empresa e filial12345

Figura 1 — Separador Definições Chaves API com IDs de empresa e filial

Elementos do Ecrã

1
Separador Chaves API

Abra Definições e selecione Chaves API para gerir credenciais de integração.

2
ID da Empresa

Copie o ID da empresa para a sua integração. Corresponde à empresa selecionada no cabeçalho do painel.

3
ID da Filial

Copie o ID da filial para a sua integração. Corresponde à filial selecionada no cabeçalho do painel.

4
Criar Chave API

Inicie o fluxo de criação de chave.

5
Estatísticas de utilização

Total de chaves, chaves ativas, total de pedidos e pedidos de hoje.


Chaves API

O que uma chave API contém

Cada chave API tem:
CampoDescrição
NomeEtiqueta legível por humanos (mínimo de 3 carateres), por exemplo, `Production ERP`
DescriçãoNota opcional sobre o que a integração faz
Chave públicaIdentificador que pode referenciar em registos; sempre visível no painel
Chave secretaCredencial usada para autenticar pedidos API; mascarada por padrão, revele com o ícone de olho
PermissõesÂmbitos detalhados (consulte abaixo)
Estatísticas de utilizaçãoTotal de pedidos e data/hora da última utilização
O painel mostra estatísticas agregadas: Total de Chaves, Chaves Ativas, Total de Pedidos, e Pedidos de Hoje.

Criar uma chave API

  1. Inicie sessão com uma conta Administrador ou Super Administrador.
  2. Selecione a empresa e filial corretas no cabeçalho do painel.
  3. Vá a Definições → Chaves API.
  4. Clique em Criar Chave API.
  5. Introduza um nome (pelo menos 3 carateres) e descrição opcional.
  6. Selecione as permissões. Conceda apenas o que a integração necessita (privilégio mínimo).
  7. Clique em Criar Chave.
  8. Copie a chave pública e a chave secreta imediatamente. Guarde o segredo num gestor de palavras-passe ou variável de ambiente (por exemplo, `BIZALDO_API_SECRET`). Nunca submeta segredos ao controlo de código-fonte nem os incorpore em código do lado do cliente.
Modal Criar Chave API com nome, descrição e permissões1234

Figura 2 — Criar Chave API: nome, descrição e âmbitos de permissão

Elementos do Ecrã

1
Nome da Chave

Etiqueta obrigatória para a chave (mínimo de 3 carateres).

2
Descrição

Nota opcional descrevendo o que esta integração faz.

3
Permissões

Selecione âmbitos por grupo de entidade. Conceda apenas o que a integração necessita.

4
Criar Chave

Gere o par de chaves pública e secreta.

Permissões disponíveis

As permissões estão agrupadas por entidade. Alterne um grupo inteiro ou âmbitos individuais:
EntidadePermissões
ProdutosVer, Criar, Atualizar, Eliminar, Gerir Stock, Gerir Preços
CategoriasVer, Criar, Atualizar, Eliminar, Gerir Hierarquia
EncomendasVer, Criar, Atualizar, Eliminar, Gerir Estado, Processar Pagamentos, Gerir Reembolsos
Mesas *(apenas restaurante)*Ver, Criar, Atualizar, Eliminar, Gerir Reservas, Gerir Estado
Reservas *(apenas restaurante)*Ver, Criar, Atualizar, Eliminar
ClienteVer, Criar
RecompensasVer, Criar, Atualizar, Eliminar, Gerir Pontos, Gerir Resgates
UtilizadoresVer, Criar, Atualizar, Eliminar, Gerir Funções, Gerir Acesso
InventárioVer
Relatórios e AnálisesVer, Exportar, Criar Relatórios Personalizados, Gerir Relatórios Agendados
Definições do SistemaVer, Atualizar, Gerir Integrações, Gerir Chaves API
As empresas de restaurante também veem os grupos de permissões Mesas e Reservas. As de retalho e outras indústrias não.

Usar uma chave API

Envie pedidos servidor-a-servidor para o servidor Open API Bizaldo usando a sua chave secreta:
GET /api/v1/products HTTP/1.1
Host: openapi.bizaldo.com
Authorization: Bearer YOUR_SECRET_KEY
Content-Type: application/json
Inclua a empresa e filial da sua seleção no painel:
x-company-id: YOUR_COMPANY_ID
x-branch-id: YOUR_BRANCH_ID
Casos de uso típicos:
  • Sincronização de catálogo: Puxe ou envie produtos e categorias
  • Automação de inventário: Reaja a alterações de nível de stock
  • Relatórios personalizados: Crie relatórios a partir dos dados da sua filial
  • Exportações noturnas: Puxe encomendas concluídas para ferramentas de contabilidade

Gerir chaves existentes

AçãoEfeito
Copiar pública/secretaUse o ícone de cópia junto a cada campo de chave
Mostrar/ocultar secretaO ícone de olho alterna a visibilidade
Regenerar secretaCria uma nova secreta; a antiga deixa de funcionar imediatamente. Atualize a sua integração antes de revogar a secreta antiga.
DesativarA chave fica inativa; os pedidos API com essa secreta falham
AtivarReativa uma chave previamente desativada
Mostrar desativadasAlterne para listar chaves inativas para auditoria

Rode as chaves com segurança

Crie uma nova chave, implemente a nova secreta na sua integração, confirme que o tráfego é bem-sucedido, depois desative ou regenere a chave antiga. A regeneração é imediata. Não há período de carência.

Webhooks

Os webhooks enviam notificações HTTP para o seu servidor quando ocorrem eventos Bizaldo, para que não precise de consultar a API repetidamente.

Eventos suportados

O painel permite-lhe subscrever estes tipos de evento (mesmo conjunto para indústrias de restaurante, retalho e padrão):
EventoQuando dispara
product.createdUm novo produto é adicionado
product.updatedOs dados do produto são alterados
product.deletedUm produto é removido
product.stock_updatedOs níveis de stock mudam
category.createdUma nova categoria é adicionada
category.updatedOs dados da categoria são alterados
category.deletedUma categoria é removida
Selecione um ou mais eventos ao registar ou editar um webhook. É necessário pelo menos um evento.

Registar um webhook

  1. Selecione a empresa e filial corretas no cabeçalho do painel.
  2. Vá a Definições → Webhooks.
  3. Clique em Registar Webhook.
  4. Preencha o formulário:
CampoObrigatórioNotas
URL do EndpointSimURL HTTPS público, por exemplo, `https://your-server.com/webhooks/bizaldo`
DescriçãoNãoAjuda a identificar o endpoint mais tarde
Chave APIA string secreta que escolheu, usada para verificar payloads recebidos. Na edição, deixe em branco para manter a chave existente.
EventosSimUm ou mais da tabela acima
  1. Clique em Registar Webhook.
Página de definições de Webhooks com formulário de registo de novo webhook12345

Figura 3 — Registe um endpoint de webhook e subscreva eventos

Elementos do Ecrã

1
Separador Webhooks

Mude de Chaves API para Webhooks em Definições.

2
Empresa e filial

Contexto atual de empresa e filial para o webhook a ser registado.

3
URL do Endpoint

URL HTTPS público que recebe pedidos POST de evento.

4
Chave API

String secreta usada para verificar payloads de webhook recebidos.

5
Subscrever eventos

Escolha um ou mais tipos de evento a receber.

Após o registo, o Bizaldo apresenta um segredo de assinatura numa faixa amarela: "API Key - Save this now!" Este valor é apresentado apenas uma vez. Copie-o antes de fechar a faixa.
Use este segredo para verificar o cabeçalho `X-Bizaldo-Signature` em cada pedido de webhook recebido.

Verificar assinaturas de webhook

Cada entrega inclui um cabeçalho `X-Bizaldo-Signature`. Calcule um HMAC do corpo do pedido em bruto usando o seu segredo de assinatura e compare-o com o valor do cabeçalho. Rejeite pedidos que não correspondam. O seu endpoint deve:
  • Responder com 2xx em poucos segundos
  • Ser idempotente. O mesmo evento pode ser entregue mais do que uma vez; desduplique usando o ID do evento, se fornecido no payload
  • Usar HTTPS em produção

Gerir webhooks

A lista Webhooks Registados mostra cada endpoint com:
  • URL e descrição
  • Eventos subscritos
  • Estado Ativo/Inativo
  • Data de criação
Ações por webhook:
AçãoDescrição
EditarAltere o URL, descrição, eventos ou chave API
Histórico de entregaVeja as últimas 100 tentativas de entrega (nome do evento, estado HTTP, número da tentativa, data/hora)
EliminarRemove o webhook e o seu histórico de entrega; os eventos deixam de ser enviados

Desenvolvimento local

Para testes locais, exponha a sua máquina com um túnel (ngrok, Cloudflare Tunnel, etc.) e registe o URL HTTPS do túnel como o endpoint do webhook. Use o histórico de entrega no painel para depurar tentativas falhadas.

Melhores práticas de segurança

  • Emita chaves separadas por ambiente (teste vs produção) e por integração.
  • Aplique permissões de privilégio mínimo. Uma sincronização de catálogo apenas de leitura não precisa de `orders:delete`.
  • Restrinja URLs de webhook a HTTPS e valide `X-Bizaldo-Signature` em cada pedido.
  • Não exponha segredos de API em JavaScript de navegador, aplicações móveis ou repositórios públicos.
  • Ative a autenticação de dois fatores em contas de administrador que podem gerir chaves.
  • Se uma secreta for comprometida, regenere ou desative a chave imediatamente e reveja as estatísticas de utilização recentes.

Documentação relacionada