> ## Documentation Index
> Fetch the complete documentation index at: https://developers.pontua.com.br/llms.txt
> Use this file to discover all available pages before exploring further.

# Gestão de Tokens (API Keys)

> Tokens de integração da unidade de negócio são gerenciados exclusivamente pelo dashboard Pontua. A API pública não expõe endpoints de gestão de tokens.

<Note>
  **A gestão de tokens é feita exclusivamente pelo dashboard Pontua.** Não há
  endpoints públicos para criar, listar ou revogar API Keys via API — uma
  escolha intencional de segurança: tokens vazados não conseguem criar ou
  manipular outros tokens.
</Note>

## Onde gerenciar

`oi.pontua.com.br` → **Gestão de Pessoas → Configurações → API**

Lá você consegue:

* **Criar** novos tokens com nome identificador e validade configurável
* **Listar** tokens ativos da unidade de negócio
* **Renomear** tokens (sem afetar o valor)
* **Revogar** tokens comprometidos (efeito imediato)
* **Auditar** uso de cada token (último acesso, origem das chamadas)

## Como gerar e usar um token

Veja o passo-a-passo completo em:

<CardGroup cols={2}>
  <Card title="Quick Start" href="/quick-start" icon="rocket">
    Da geração do token à primeira chamada autenticada em 5 minutos
  </Card>

  <Card title="Autenticação" href="/conceitos/autenticacao" icon="key">
    Validades disponíveis (7d a 5 anos), armazenamento seguro, rotação
  </Card>
</CardGroup>

## Por que não via API?

| Risco                                                               | Mitigação                                               |
| ------------------------------------------------------------------- | ------------------------------------------------------- |
| Token vazado consegue criar **mais tokens** com validades longas    | Endpoints de gestão fora do escopo público              |
| Token vazado consegue **revogar tokens legítimos** (DoS interno)    | Revogação só pelo admin no dashboard                    |
| Auditoria fica confusa quando criação acontece via API automatizada | Trilha de auditoria sempre tem usuário humano que criou |

## Caso precise automatizar rotação

Hoje a rotação requer ação humana no dashboard. Se você tem necessidade
real de rotação automatizada (ex.: política corporativa de rotação
trimestral programada), fale com `tecnologia@pontua.com.br` descrevendo:

* Frequência de rotação desejada
* Como o secret é distribuído na sua infra
* Volume de tokens (quantas integrações)

Esse feedback ajuda a priorizar suporte a rotação programada no roadmap.

## Veja também

* [Autenticação](/conceitos/autenticacao) — ciclo de vida do token, padrões de wrapper
* [Multi-tenant](/conceitos/multi-tenant) — um token por unidade de negócio
