Pular para o conteúdo principal

Autenticação OAuth2 na API Pix

Resposta rápida: A API Pix do recebedor usa OAuth2 client credentials: você troca client_id e client_secret por um access_token e envia Authorization: Bearer nas chamadas, sempre com mTLS e sem pedir scope.

O que é​

Fluxo máquina-a-máquina. Não há login de usuário final na API de cobrança.

Quando usar​

Antes de qualquer PUT/POST/GET em /cob (e demais recursos).

Regras e limites​

  • Guarde client_secret e certificado fora do git.
  • Renove o token antes do expires_in.
  • Endpoint exato do token: {{TOKEN_URL}} (veja docs/_meta/placeholders.md).
  • Credenciais no corpo da requisição. Basic auth responde 401 aqui.
  • Não envie scope. Os escopos pertencem à credencial; pedir um que a conta não tem derruba a emissão do token com invalid_scope.
  • Aqui o token sozinho não basta — o mTLS é obrigatório, com a CA do banco: mTLS.

Usado em​