Pular para o conteúdo principal

Autenticação OAuth2 na API Pix

Resposta rápida: A API Pix do recebedor usa OAuth2 client credentials: você troca client_id e client_secret por um access_token e envia Authorization: Bearer nas chamadas, em geral com mTLS.

O que é

Fluxo máquina-a-máquina. Não há login de usuário final na API de cobrança.

Quando usar

Antes de qualquer PUT/POST/GET em /cob (e demais recursos).

Regras e limites

  • Guarde client_secret e certificado fora do git.
  • Renove o token antes do expires_in.
  • Endpoint exato do token: {{TOKEN_URL}} (veja docs/_meta/placeholders.md).
  • Em muitos PSPs o token sozinho não basta — veja mTLS.

Usado em