En Ajustes › Credenciales cargas las claves de tus sistemas: API keys, tokens, usuarios y contraseñas. Después las eliges como entrada de una herramienta (credencial.clave) y eltick las pone en el pedido recién cuando sale hacia tu sistema.
Las credenciales están en los planes Escala y Enterprise. Las ven y las cambian solo los dueños y administradores del equipo.

Por qué no en el código

  • Nadie las vuelve a ver. Se guardan cifradas y no vuelven a la app: ni tu equipo, ni el modelo, ni el equipo de eltick que revisa el código. Solo se pueden reemplazar.
  • El código recibe un token opaco, no el valor. Aunque lo escriba en un log o lo devuelva, no expone la clave.
  • Solo salen hacia sus dominios. Aunque una herramienta intente mandarla a otro lugar, el pedido se corta.
  • Se cambian en un solo lugar. Si rotas una clave, la reemplazas acá y todas las herramientas que la usan siguen funcionando.
Por eso, en la revisión del código rechazamos las herramientas que tienen claves escritas en el código.

Tipos

Crear una credencial

  1. Entra a Ajustes › Credenciales y toca Nueva credencial.
  2. Escribe un nombre (SIACoop) y su clave (siacoop). La clave es cómo la eliges en las entradas y no se puede cambiar después.
  3. Elige el tipo y completa los valores.
  4. Escribe los dominios a los que se puede mandar, separados por coma: api.siacoop.com.ar. Con *.siacoop.com.ar permites también los subdominios.
  5. Si vence, carga la fecha de vencimiento: la lista te avisa cuando falten menos de dos semanas.

Usarla en una herramienta

En la pestaña Entradas de la herramienta, agrega una entrada de tipo Variable y elige la credencial en el grupo Credenciales. En una herramienta de código, pásala como auth:
O ponla donde tu API la espera, si es un texto secreto:
En una herramienta HTTP, las entradas de credenciales se aplican solas como autenticación y no se mandan como datos.

Reemplazar, rotar y borrar

  • Toca la credencial y Reemplazar valores para cargar una clave nueva. Los valores anteriores no se muestran. Si es OAuth 2.0, el token guardado se descarta.
  • Puedes cambiar el nombre, los dominios y el vencimiento sin tocar los valores.
  • Al borrar una credencial, las herramientas que la usan dejan de funcionar hasta que elijas otra. Antes de borrarla ves cuáles son.
La lista muestra cuándo se usó cada credencial por última vez y qué herramientas la usan.