Autenticación
Claves de API
Una credencial por agencia, con los permisos que pidas.
Authorization: Bearer ork_live_<40 caracteres>
Una clave pertenece a una agencia y lleva su lista de permisos. La emite Orkasa: escríbenos desde el formulario de contacto diciendo qué necesita leer o escribir tu integración.
La clave se muestra una sola vez. De ella solo se guarda un resumen SHA-256, así que nadie —tú tampoco— puede recuperarla después. Si se pierde, se revoca y se emite otra.
Permisos
<recurso>:read y <recurso>:write sobre ocho recursos: leads,
operations, properties, viewings, offers, documents, signatures,
agents. * concede todo. Un permiso que falta es 403 forbidden.
documents, signatures y agents son solo de lectura. Su mitad :write
existe en el vocabulario —para que la gramática sea uniforme y un endpoint
futuro no obligue a migrar nada— pero hoy ninguna ruta la consume: concederla no
compra nada.
El mismo vocabulario sirve para las dos credenciales: una clave los guarda en su
fila, OAuth los pasa separados por espacios en su parámetro scope.
Una clave solo ve su agencia
Un identificador de otra agencia se responde 404 not_found, nunca 403. Y una
clave no tiene autor: representa a la agencia entera, no a un agente. Esa es la
diferencia con el conector MCP, donde el asistente hereda además el alcance de
la persona que autorizó — ver Permisos del conector.
Probar la credencial
curl "https://orkasa.app/api/v1/me" -H "Authorization: Bearer $ORKASA_KEY"
{
"brokerage_id": "0d1f…",
"brokerage_name": "Casa Móvil Panamá",
"scopes": ["leads:read", "leads:write", "operations:read"]
}
Requiere leads:read. Es lo que usa Zapier para verificar y etiquetar la
conexión.