Autenticação
Entenda os três modos de autenticação do Ecom: painel admin, cliente final e API pública por chave.
5 min de leituraAtualizado em 14 de agosto de 2026
O Ecom usa três contextos de autenticação, cada um com seu escopo e seu cookie/chave. Escolha o correto para o que você quer fazer.
Painel administrativo
- POST /auth/login autentica o usuário do lojista e emite o cookie httpOnly ecom_token.
- Cada rota exige uma permissão RBAC (ex.: produtos, vendas, configuracoes).
- As queries rodam sempre no schema do tenant resolvido pelo subdomínio/JWT.
Cliente final da loja
- POST /store-auth/login (ou /register, magic link, login social) emite o cookie ecom_customer_token.
- Escopo customer — isolado do painel; usado pelas rotas /store/*.
API pública (integradores)
Para ERPs e marketplaces, gere uma chave sk_... no painel (Configurações → Chaves de API) e envie-a via Bearer. A API pública /api/v1 é somente leitura no MVP e valida escopos por chave.
bash
curl "https://minha-loja.ecom.app/api/v1/orders" \
-H "Authorization: Bearer sk_live_xxx"Nunca exponha a chave sk_ no frontend. Use-a apenas em servidores e mantenha-a em variáveis de ambiente.