orkasa

Autenticación

Claves de API

Una credencial por agencia, con los permisos que pidas.

Authorization: Bearer ork_live_<40 caracteres>

Una clave pertenece a una agencia y lleva su lista de permisos. La emite Orkasa: escríbenos desde el formulario de contacto diciendo qué necesita leer o escribir tu integración.

La clave se muestra una sola vez. De ella solo se guarda un resumen SHA-256, así que nadie —tú tampoco— puede recuperarla después. Si se pierde, se revoca y se emite otra.

Permisos

<recurso>:read y <recurso>:write sobre ocho recursos: leads, operations, properties, viewings, offers, documents, signatures, agents. * concede todo. Un permiso que falta es 403 forbidden.

documents, signatures y agents son solo de lectura. Su mitad :write existe en el vocabulario —para que la gramática sea uniforme y un endpoint futuro no obligue a migrar nada— pero hoy ninguna ruta la consume: concederla no compra nada.

El mismo vocabulario sirve para las dos credenciales: una clave los guarda en su fila, OAuth los pasa separados por espacios en su parámetro scope.

Una clave solo ve su agencia

Un identificador de otra agencia se responde 404 not_found, nunca 403. Y una clave no tiene autor: representa a la agencia entera, no a un agente. Esa es la diferencia con el conector MCP, donde el asistente hereda además el alcance de la persona que autorizó — ver Permisos del conector.

Probar la credencial

curl "https://orkasa.app/api/v1/me" -H "Authorization: Bearer $ORKASA_KEY"
{
  "brokerage_id": "0d1f…",
  "brokerage_name": "Casa Móvil Panamá",
  "scopes": ["leads:read", "leads:write", "operations:read"]
}

Requiere leads:read. Es lo que usa Zapier para verificar y etiquetar la conexión.