Chaves de API e login automático (SSO)

O que dá para fazer com uma chave de API da sua comunidade, como funciona o login automático vindo de um site seu, e por que isso passa pelo suporte.

EntenderAtualizado em 20 de agosto de 2026

Existe uma chave de API por comunidade. Ela serve para dois casos, e nenhum deles é "conectar o Zapier em cinco minutos" — os dois exigem alguém que programe do seu lado.

Não é self-service hoje

A tela de chaves de API não está liberada para as comunidades em geral. Se você precisa de uma chave, fale com o suporte da Nichoos dizendo o que você quer fazer com ela. Não adianta procurar nos menus.

Isso vale tanto para criar quanto para revogar uma chave existente.

Para que serve

Login automático (SSO). É o caso mais pedido. Você já tem um site, uma área de membros ou um sistema onde a pessoa está logada, e quer que ela chegue na comunidade já autenticada, sem digitar senha de novo.

O seu sistema chama um endereço da Nichoos passando o e-mail da pessoa, a chave, e para onde ela deve ser levada depois. A Nichoos identifica ou cria a conta e devolve a pessoa logada. Se a conta ainda não existia, ela é criada nesse momento.

Consultas e ações pontuais. Com a chave certa, um sistema seu consegue consultar dados de um membro, ver quais cursos ele tem liberados, listar as da comunidade, trocar senha ou e-mail de uma conta, e publicar um comentário ou resposta.

O que a chave não faz

Isso importa porque a tela sugere mais do que entrega. Das permissões que aparecem listadas, as que realmente têm efeito hoje são as de login automático e as de consulta pública. As opções de leitura de membros, gestão de conteúdo e webhook aparecem como caixas para marcar, mas nenhum recurso as verifica — marcar não libera nada.

Se você recebeu uma chave e alguma chamada está devolvendo erro de permissão, provavelmente é isso. Confirme com o suporte qual permissão a sua chave carrega de verdade antes de investigar o seu código.

Cuidados com a chave

A chave completa aparece uma vez só, no momento em que é criada. Depois disso, qualquer tela mostra apenas os primeiros caracteres, para você identificar qual é qual. Guarde no lugar onde o seu time guarda segredos.

Ela vale pela sua comunidade inteira. Quem tem a chave consegue logar qualquer e-mail dentro dela. Não coloque em código que roda no navegador, em aplicativo distribuído, nem em repositório aberto. Ela vive no seu servidor.

Se vazou, revogue. Fale com o suporte para desativar e emitir outra. Chave revogada para de funcionar na hora, e qualquer integração que dependia dela precisa receber a nova.

Antes de pedir uma chave

Duas perguntas que evitam trabalho perdido:

Você precisa mesmo de SSO? Se as pessoas chegam pela compra numa plataforma de checkout, a integração normal já cria a conta e manda a senha por e-mail. SSO só compensa quando você já tem um login próprio e quer evitar a segunda senha.

Você tem quem implemente? Chave de API não é configuração, é integração. Do seu lado alguém precisa escrever a chamada, guardar o segredo e tratar os erros.

Continue por aqui

Este guia ajudou?

Não achou o que precisava?

Fale com a gente. Respondemos em horário comercial.