# Autenticação

URL: https://0.0.0.0:3002/docs/api/autenticacao

Tokens de API por workspace, escopos e boas práticas.

A API pública usa **tokens de API**. Crie um em **Workspace → Tokens de API** no painel. O valor completo (`hydro_pat_…`) aparece **uma única vez**. Envie-o no header `Authorization`:

```bash
curl https://api.acquacloud.com.br/v1/workspaces \
  -H "Authorization: Bearer hydro_pat_XXXXXXXX"
```

## Escopo e permissões [#escopo-e-permissões]

* **Um workspace:** o token só enxerga o workspace em que foi criado. Os outros respondem 404.
* **Escopos:** `read` (consultas) e `write` (alterações).
* **Permissão efetiva:** o escopo do token limitado ao papel **atual** de quem o criou. Se a pessoa for rebaixada, o token perde o acesso na hora; se ela sair do workspace, o token é revogado.
* **Validade:** opcional, de 1 a 365 dias. O painel mostra o último uso.

## Boas práticas [#boas-práticas]

* Guarde o token num gerenciador de segredos, nunca no código.
* Use `read` para integrações que só consultam.
* Um token vazado deve ser revogado no painel: a revogação vale na hora.

Login, conta, membros, convites, cobrança e a criação de tokens são feitos pelo painel e não fazem parte da API pública.
