Começando
Autenticação
Toda chamada à API é autenticada por uma API key enviada no cabeçalho
Authorization, no formato Bearer token.
Sua API key é um segredo -- ela é exibida em texto puro uma única vez,
no momento em que é gerada. Se perdê-la, é preciso gerar uma nova (a antiga pode ser
revogada). Nunca coloque a API key em código-fonte versionado ou no front-end do seu
próprio produto.
Como obter sua API key
Ainda não existe autoatendimento pra isso na Área do Cliente -- hoje quem gera a chave é a equipe CentralFiscal, não o próprio cliente.
- Peça sua API key pelo canal de atendimento CentralFiscal do seu contrato, informando se é pro ambiente Homologação (gratuito e ilimitado para testes) ou Produção.
- A chave chega em texto puro uma única vez -- guarde-a com segurança assim que receber.
- Quando estiver pronto pra produção, peça uma chave separada pra esse ambiente -- nunca reuse a de homologação.
Exemplo de requisição autenticada
curl https://areacliente.centralfiscal.com.br/v1/nfse/emissoes/{emissao_id} \
-H "Authorization: Bearer cf_live_51JqK..."var client = new HttpClient();
client.DefaultRequestHeaders.Authorization =
new AuthenticationHeaderValue("Bearer", "cf_live_51JqK...");
var response = await client.GetAsync(
"https://areacliente.centralfiscal.com.br/v1/nfse/emissoes/" + emissaoId);const response = await fetch(
`https://areacliente.centralfiscal.com.br/v1/nfse/emissoes/${emissaoId}`,
{ headers: { Authorization: "Bearer cf_live_51JqK..." } }
);import requests
response = requests.get(
f"https://areacliente.centralfiscal.com.br/v1/nfse/emissoes/{emissao_id}",
headers={"Authorization": "Bearer cf_live_51JqK..."},
)Erros de autenticação
| HTTP | Causa | Como resolver |
|---|---|---|
| 401 | Cabeçalho Authorization ausente ou sem o prefixo Bearer . | Envie exatamente Authorization: Bearer <sua_chave>. |
| 401 | API key inválida, revogada ou expirada. | Peça uma chave nova ao suporte CentralFiscal. |
| 403 | Chave de homologação usada contra o ambiente de produção (ou vice-versa). | Confira se a chave e a URL/ambiente da chamada combinam -- ver Ambientes. |