A chave da conta
Onde se emite, o que fazer quando se perde, e a diferença entre revogar e apagar.
A chave de API é o que liga uma loja à sua conta. É com ela que o módulo se apresenta e recebe de volta a identidade da loja, os motores de pesquisa e a chave pública que o painel de pesquisa usa no browser.
A conta nasce sem nenhuma
E é de propósito. Uma chave só existe por inteiro no instante em que é emitida: guardamos o suficiente para a reconhecer, nunca o valor completo. Uma chave criada no registo chegaria ao painel já ilegível, e ninguém a conseguiria copiar.
Emitir
Em Perfil da loja → Integrações, o botão de emitir pede só um nome. Dá-lhe um que diga de onde vai ser usada, loja-producao ou staging, porque é o que vai ler daqui a seis meses quando tiver três.
O valor completo (bk_live_…) aparece uma única vez, logo a seguir a criar. Copia-o nesse momento e cola-o no módulo. A lista mostra depois apenas o prefixo e a data da última utilização.
Atenção Ninguém consegue voltar a mostrar-lhe uma chave, nós incluídos. Se a perder antes de a colar, o caminho é emitir outra.
Revogar, reativar, apagar
Cada chave da lista tem três destinos, e as consequências não são as mesmas:
- Revogar corta no imediato tudo o que a estivesse a usar. A loja deixa de indexar e a pesquisa deixa de responder por ela.
- Reativar desfaz a revogação, com o mesmo valor de antes. É o botão ao lado, e é a razão pela qual revogar é a primeira reação sensata a uma suspeita: pára tudo e não obriga a mexer no módulo.
- Apagar não tem volta, porque o valor não está guardado em lado nenhum. Se apagar a chave que a loja usa, tem de emitir outra e voltar a colá-la no módulo.
Quando a devo trocar
- Alguém que tinha acesso ao back-office da loja saiu da equipa.
- A chave passou por um canal que não controlas (um email reencaminhado, um ticket de um fornecedor, uma captura de ecrã).
- Está a montar um ambiente de pré-produção: dá-lhe uma chave própria, para poder revogá-la sozinha.
O caminho é sempre o mesmo: emitir a nova, colá-la no módulo, confirmar que a loja continua a indexar, e só depois revogar a antiga. Por esta ordem não há um minuto sequer de loja parada.
O que a chave não é
A chave de API é do servidor da loja e não do browser. O painel de pesquisa que corre nas páginas usa uma chave pública de pesquisa, diferente, que o handshake entrega ao módulo e que só serve para ler resultados. Uma nunca substitui a outra, e a de API não deve aparecer em nenhum código que chegue ao visitante.