Autenticação

Entenda os três modos de autenticação do Ecom: painel admin, cliente final e API pública por chave.

5 min de leituraAtualizado em 14 de agosto de 2026

O Ecom usa três contextos de autenticação, cada um com seu escopo e seu cookie/chave. Escolha o correto para o que você quer fazer.

Painel administrativo

  • POST /auth/login autentica o usuário do lojista e emite o cookie httpOnly ecom_token.
  • Cada rota exige uma permissão RBAC (ex.: produtos, vendas, configuracoes).
  • As queries rodam sempre no schema do tenant resolvido pelo subdomínio/JWT.

Cliente final da loja

  • POST /store-auth/login (ou /register, magic link, login social) emite o cookie ecom_customer_token.
  • Escopo customer — isolado do painel; usado pelas rotas /store/*.

API pública (integradores)

Para ERPs e marketplaces, gere uma chave sk_... no painel (Configurações → Chaves de API) e envie-a via Bearer. A API pública /api/v1 é somente leitura no MVP e valida escopos por chave.

bash
curl "https://minha-loja.ecom.app/api/v1/orders" \
  -H "Authorization: Bearer sk_live_xxx"

Nunca exponha a chave sk_ no frontend. Use-a apenas em servidores e mantenha-a em variáveis de ambiente.