Autenticação
API Key para hospitais e clínicas
As rotas operacionais usam o header:
X-API-Key: sm_live_...
Scopes (permissões)
- Cada API key tem
scopes(ex.:interactions:check,hospital:read,billing:read). - Se
scopesestiver vazio ([]), a key não acessa endpoints protegidos (retorna 403). - Wildcards são suportados somente quando configurados explicitamente:
*: acesso a qualquer scopenamespace:*: acesso a todos os scopes do namespace, por exemplointeractions:*
Scopes principais
interactions:check: necessário para/api/v1/interactions/check,/api/v1/interactions/recheck,/api/v1/pharmacy/check, MCP de interações e fluxos relacionados de chat/áudio que dependem da análise.analyses:read: leitura de análises no REST e MCP.usage:read: leitura de consumo.billing:read: leitura financeira.
Whitelist de IP (obrigatória quando configurada)
Quando o administrador da organização define whitelist na API key (allowed_ips), somente requisições vindas desses IPs/CIDRs serão aceitas.
Exemplos de regras:
177.10.20.3010.10.0.0/16
Se o IP não estiver liberado, a API responde:
- HTTP
403 detail:IP não permitido para esta API key
Segurança recomendada
- Não salvar chaves em código-fonte.
- Rotacionar chaves periodicamente.
- Restringir por IP quando aplicável.
Autenticação administrativa
As rotas administrativas (gestão de organizações, chaves, faturamento, governança) usam autenticação própria (JWT) e são documentadas separadamente no Swagger Admin, com acesso restrito à equipe operacional da SauBit.