API · Autenticación
Cómo autenticar solicitudes en la API Rollin Host con tokens Bearer, los scopes disponibles y buenas prácticas de seguridad para producción.
La API Rollin Host usa tokens Bearer con scopes. Cada token tiene permisos granulares: nunca debes usar un token “raíz” en producción.
Generar un token
-
Accede a https://painel.rollinhost.com.br y ve a Cuenta → API tokens.
-
Haz clic en Crear token, asígnale un nombre (ej.:
provisionamento-prod) y selecciona los scopes:vps:read: listar VPS y ver detallesvps:write: crear / suspender / eliminar VPSdomains:read: listar dominiosdomains:write: registrar / transferir dominiosinvoices:read: listar facturasservices:read: listar servicios contratados
-
Copia el token de inmediato. Aparece una sola vez. Si lo pierdes, genera otro.
Usar el token
curl https://api.rollinhost.com.br/v1/services \
-H "Authorization: Bearer rh_live_abc123..." \
-H "Accept: application/json"
Respuesta esperada
{
"data": [
{
"id": "srv_01HX3AB7DEF",
"type": "vps",
"plan": "vps-pro",
"status": "active",
"created_at": "2026-01-15T10:00:00Z"
}
]
}
Errores de autenticación
| Status | Significado |
|---|---|
401 Unauthorized | Token inválido, expirado o ausente |
403 Forbidden | Token válido pero sin el scope necesario |
429 Too Many Requests | Rate limit excedido (60 req/min por token) |
Rotación de tokens
Buena práctica: rotar los tokens cada 90 días.
- Genera un nuevo token con los mismos scopes
- Actualiza la variable de entorno de la aplicación
- Confirma que las solicitudes funcionan con el nuevo token
- Revoca el token anterior en el panel
Webhooks (próximamente)
En lugar de hacer polling, podrás recibir webhooks de eventos:
service.created/service.suspended/service.terminatedinvoice.paid/invoice.overduedomain.transferred
Próximos pasos
Última actualización: