Autenticação OAuth2 na API Pix
Resposta rápida: A API Pix do recebedor usa OAuth2 client credentials: você troca
client_ideclient_secretpor umaccess_tokene enviaAuthorization: Bearernas chamadas, sempre com mTLS e sem pedirscope.
O que é
Fluxo máquina-a-máquina. Não há login de usuário final na API de cobrança.
Quando usar
Antes de qualquer PUT/POST/GET em /cob (e demais recursos).
Regras e limites
- Guarde
client_secrete certificado fora do git. - Renove o token antes do
expires_in. - Endpoint exato do token:
{{TOKEN_URL}}(vejadocs/_meta/placeholders.md). - Credenciais no corpo da requisição. Basic auth responde 401 aqui.
- Não envie
scope. Os escopos pertencem à credencial; pedir um que a conta não tem derruba a emissão do token cominvalid_scope. - Aqui o token sozinho não basta — o mTLS é obrigatório, com a CA do banco: mTLS.