Principales y tokens
Todas las credenciales de API usan el formato de prefijo
cog_. Incluye tu token en el encabezado Authorization de cada solicitud:
- Una clave de API de usuario de servicio autentica como el usuario de servicio — se aplican la identidad, los permisos y la pertenencia a orgs del usuario de servicio.
- Un token de acceso personal autentica como el usuario humano que lo creó — se aplican la identidad, los permisos y la pertenencia a orgs de ese usuario.
¿Token de acceso personal o usuario de servicio?
Regla general: si la integración debe seguir funcionando después de que dejes el equipo o cambies de rol, usa un usuario de servicio. Si debe hacer exactamente lo mismo que tú puedes hacer, en tu nombre, usa un PAT.
Usuarios de servicio (recomendados para la automatización)
Cómo funciona
- Crea un usuario de servicio en Settings > Service users (organización) o Enterprise settings > Service users (Enterprise)
- Asigna un rol que controle a qué endpoints puede acceder el usuario de servicio
- Genera una clave de API — la clave empieza por
cog_y solo se muestra una vez al crearla - Usa la clave en el encabezado
Authorizationde cada solicitud a la API
Ámbitos de usuarios de servicio
Atribución de sesiones con create_as_user_id
create_as_user_id al crear una sesión. La sesión aparecerá en la lista de sesiones de ese usuario y contará en su uso.
Esto requiere el permiso ImpersonateOrgSessions en el rol del usuario de servicio.
Propiedades clave
- Las claves comienzan con
cog_y se muestran solo una vez al momento de su creación - Los usuarios de servicio aparecen por separado de los usuarios humanos en los registros de auditoría
- Los permisos se controlan mediante RBAC — asigna únicamente lo que la integración necesita
- Los usuarios de servicio de Enterprise heredan permisos a nivel de organización en todas las organizaciones
Tokens de acceso personal
Autenticación heredada (desaprobada)
Dónde generarla: Settings > API Keys
Prácticas recomendadas de seguridad
- Almacena las claves de forma segura: Usa variables de entorno o sistemas de gestión de secretos
- Rota las claves con regularidad: Genera claves nuevas y revoca periódicamente las antiguas
- Usa usuarios de servicio para la automatización: Prefiere usuarios de servicio en lugar de claves personales para producción
- Aplica el principio de mínimo privilegio: Concede solo los permisos mínimos necesarios
- Supervisa el uso: Revisa los registros de auditoría para detectar actividad inesperada de la API
- Revoca de inmediato las claves comprometidas: Si se expone una clave, revócala y genera una nueva
Solución de problemas
- API key no válida o caducada
- Falta el encabezado
Authorization - Formato incorrecto del token Bearer
- Usar una API key heredada (
apk_/apk_user_) con Devin MCP: solo se admiten las claves con prefijocog_
Authorization. Para usar MCP, asegúrate de usar una clave de API de usuario de servicio (no una clave heredada).
403 Prohibido
- La API key no tiene los permisos necesarios
- Estás usando un tipo de API key incorrecto para el endpoint (por ejemplo, una API key heredada con endpoints v3)
- Estás intentando acceder a recursos fuera de tu ámbito de permisos
- Asegúrate de que tu usuario de servicio tenga el rol y los permisos correctos
- Para endpoints heredados v2: asegúrate de tener el rol de Enterprise Admin
- Para endpoints heredados v1: verifica que tengas acceso a la organización
404 No encontrado
- URL del endpoint de la API incorrecta
- El recurso no existe o no tienes permiso de acceso
Próximos pasos
- Guía de inicio rápido de Teams — comienza en cuestión de minutos
- Guía de inicio rápido de Enterprise — configuración de RBAC y multi-organización
- Flujos comunes — ejemplos de flujos de trabajo de principio a fin
- Guía de migración — migra desde las versiones v1/v2

