Skip to main content
Toda solicitud a la API de DeltaLead debe incluir una clave de API válida en la cabecera X-API-Key. Las solicitudes que omiten la cabecera o envían una clave inválida se rechazan con una respuesta 401 Unauthorized antes de cualquier procesamiento.

Obtener la clave de API

Estos pasos generan una clave de API nueva desde el panel de DeltaLead:
1

Abrir Configuración

Iniciar sesión en la cuenta de DeltaLead y abrir Configuración en la barra lateral izquierda.
2

Ir a Claves de API

Seleccionar la sección Claves de API. Allí se listan las claves ya creadas, con su fecha de creación y la marca de tiempo del último uso.
3

Generar una clave nueva

Hacer clic en Generar clave nueva, opcionalmente asignarle una etiqueta descriptiva (por ejemplo, Production – Zapier o Staging – testing) y confirmar. El valor completo de la clave se muestra una sola vez: hay que copiarlo de inmediato y guardarlo de forma segura.
La clave de API otorga acceso total a la cuenta de DeltaLead. Nunca debe subirse al código fuente, pegarse en mensajes de chat ni guardarse en texto plano. Conviene usar variables de entorno o un gestor de secretos dedicado (como AWS Secrets Manager, HashiCorp Vault o Doppler) para inyectar la clave en tiempo de ejecución. Si una clave queda comprometida, se revoca de inmediato desde Configuración → Claves de API y se genera un reemplazo.

Enviar la clave de API

La clave de API se envía en la cabecera X-API-Key en cada solicitud. Los ejemplos siguientes muestran la misma llamada GET /leads en tres entornos habituales.

Alcance de las claves

Las claves creadas desde el panel tienen acceso total a todos los recursos de API asociados a la cuenta: leads, conversaciones, agentes, webhooks y configuración de la cuenta. Las claves con alcance restringido (solo lectura, solo webhooks, etc.) están disponibles en el plan Enterprise. Para habilitar permisos granulares hay que contactar al ejecutivo de cuenta.

Errores de autenticación

La API devuelve los siguientes códigos de estado HTTP ante fallos de autenticación: Un 403 en un endpoint concreto suele indicar que la funcionalidad no está incluida en el plan actual (Growth, Advanced o Enterprise). Se puede revisar la página de planes o contactar a soporte para actualizar.
Conviene crear claves de API separadas para los entornos de desarrollo y producción; por ejemplo, Staging – integration tests y Production – live sync. Así se puede revocar una clave de staging comprometida sin interrumpir el tráfico de producción. Rotar las claves de forma periódica es parte de una buena higiene de seguridad, incluso si nunca quedaron expuestas.