> ## Documentation Index
> Fetch the complete documentation index at: https://docs.pictor.cloud/llms.txt
> Use this file to discover all available pages before exploring further.

# Autenticação

> Da chave em branco à primeira resposta.

## 1. Peça a chave a quem administra a conta

A chave é emitida no console do Pictor, em **Configurações › Chaves de API**, por
um administrador da conta. Você não emite a sua própria chave.

Peça, junto com ela, o **endereço da API** — ele aparece na mesma tela.

<Warning>
  A chave aparece **uma única vez**, no momento em que é criada. O servidor guarda
  apenas o resumo criptográfico dela: nem o administrador consegue exibi-la de
  novo. Guarde-a no seu cofre de segredos assim que receber.
</Warning>

## 2. Mande a chave em toda chamada

```bash theme={null}
curl -H 'Authorization: Bearer pct_1a2b3c4d_<segredo>' \
     https://api.pictor.cloud/api/devices
```

O formato é sempre `pct_<prefixo>_<segredo>`. O prefixo é público e serve para
você identificar qual chave é qual; o segredo é a credencial.

## 3. Cabeçalhos que não se aplicam

| Cabeçalho         | O que acontece                                                                                                                          |
| ----------------- | --------------------------------------------------------------------------------------------------------------------------------------- |
| `X-Tenant-ID`     | opcional. Se vier, precisa ser a conta da própria chave; divergente responde `403`. A chave decide a conta — o cabeçalho nunca a troca. |
| `X-Membership-ID` | responde `403`. Uma chave não troca de workspace.                                                                                       |

## Validade e rotação

Toda chave tem prazo. Não existe chave sem vencimento.

Quando a sua vencer, as chamadas passam a responder `401`. Para rotacionar sem
janela de parada: peça uma chave nova, troque no seu lado, e só então peça a
revogação da antiga.

## Erros

| Código | Significado                                                                                                     |
| ------ | --------------------------------------------------------------------------------------------------------------- |
| `401`  | chave ausente, malformada, revogada ou expirada. Não distinguimos qual dos quatro, de propósito.                |
| `403`  | chave válida, sem permissão para o recurso — ou cabeçalho que contradiz a chave.                                |
| `404`  | o recurso não existe **ou** não é desta chave. Não distinguimos: dizer qual dos dois seria contar o que existe. |
| `429`  | teto de requisições estourado. Respeite o `Retry-After`.                                                        |
