> ## Documentation Index
> Fetch the complete documentation index at: https://docs.deltalead.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Autenticación de la API de DeltaLead: cabecera X-API-Key

> Las solicitudes a la API de DeltaLead se autentican con la clave de API en la cabecera X-API-Key; las claves se crean y gestionan en el panel.

Toda solicitud a la API de DeltaLead debe incluir una clave de API válida en la cabecera `X-API-Key`. Las solicitudes que omiten la cabecera o envían una clave inválida se rechazan con una respuesta `401 Unauthorized` antes de cualquier procesamiento.

## Obtener la clave de API

Estos pasos generan una clave de API nueva desde el panel de DeltaLead:

<Steps>
  <Step title="Abrir Configuración">
    Iniciar sesión en la cuenta de DeltaLead y abrir **Configuración** en la barra lateral izquierda.
  </Step>

  <Step title="Ir a Claves de API">
    Seleccionar la sección **Claves de API**. Allí se listan las claves ya creadas, con su fecha de creación y la marca de tiempo del último uso.
  </Step>

  <Step title="Generar una clave nueva">
    Hacer clic en **Generar clave nueva**, opcionalmente asignarle una etiqueta descriptiva (por ejemplo, `Production – Zapier` o `Staging – testing`) y confirmar. El valor completo de la clave se muestra **una sola vez**: hay que copiarlo de inmediato y guardarlo de forma segura.
  </Step>
</Steps>

<Warning>
  La clave de API otorga acceso total a la cuenta de DeltaLead. Nunca debe subirse al código fuente, pegarse en mensajes de chat ni guardarse en texto plano. Conviene usar variables de entorno o un gestor de secretos dedicado (como AWS Secrets Manager, HashiCorp Vault o Doppler) para inyectar la clave en tiempo de ejecución. Si una clave queda comprometida, se revoca de inmediato desde **Configuración → Claves de API** y se genera un reemplazo.
</Warning>

## Enviar la clave de API

La clave de API se envía en la cabecera `X-API-Key` en cada solicitud. Los ejemplos siguientes muestran la misma llamada `GET /leads` en tres entornos habituales.

<CodeGroup>
  ```bash cURL theme={null}
  curl https://platform-api.deltalead.ai/v1/leads \
    -H "X-API-Key: dlk_live_abc123xyz"
  ```

  ```javascript Node.js theme={null}
  const response = await fetch('https://platform-api.deltalead.ai/v1/leads', {
    headers: {
      'X-API-Key': process.env.DELTALEAD_API_KEY
    }
  });
  const data = await response.json();
  ```

  ```python Python theme={null}
  import os
  import requests

  response = requests.get(
      'https://platform-api.deltalead.ai/v1/leads',
      headers={'X-API-Key': os.environ['DELTALEAD_API_KEY']}
  )
  leads = response.json()
  ```
</CodeGroup>

## Alcance de las claves

Las claves creadas desde el panel tienen **acceso total** a todos los recursos de API asociados a la cuenta: leads, conversaciones, agentes, webhooks y configuración de la cuenta. Las claves con alcance restringido (solo lectura, solo webhooks, etc.) están disponibles en el plan Enterprise. Para habilitar permisos granulares hay que contactar al ejecutivo de cuenta.

## Errores de autenticación

La API devuelve los siguientes códigos de estado HTTP ante fallos de autenticación:

| Estado             | Causa                                                                                                           |
| ------------------ | --------------------------------------------------------------------------------------------------------------- |
| `401 Unauthorized` | Falta la cabecera `X-API-Key`, está mal formada o contiene una clave inválida                                   |
| `403 Forbidden`    | La clave es válida pero la cuenta asociada está suspendida, o la operación solicitada requiere un plan superior |

Un `403` en un endpoint concreto suele indicar que la funcionalidad no está incluida en el plan actual (Growth, Advanced o Enterprise). Se puede revisar la [página de planes](https://www.deltalead.ai/es-ar/precios) o contactar a soporte para actualizar.

<Tip>
  Conviene crear claves de API separadas para los entornos de desarrollo y producción; por ejemplo, `Staging – integration tests` y `Production – live sync`. Así se puede revocar una clave de staging comprometida sin interrumpir el tráfico de producción. Rotar las claves de forma periódica es parte de una buena higiene de seguridad, incluso si nunca quedaron expuestas.
</Tip>
