Principales y tokens
Todas las credenciales de API usan el formato de prefijo
cog_. Incluye tu token en el encabezado Authorization de cada solicitud:
- Una clave de API de usuario de servicio autentica como el usuario de servicio — se aplican la identidad, los permisos y la pertenencia a orgs del usuario de servicio.
- Un token de acceso personal autentica como el usuario humano que lo creó — se aplican la identidad, los permisos y la pertenencia a orgs de ese usuario.
Usuarios de servicio (recomendados para la automatización)
Cómo funciona
- Crea un usuario de servicio en Settings > Service users (organización) o Enterprise settings > Service users (Enterprise)
- Asigna un rol que controle a qué endpoints puede acceder el usuario de servicio
- Genera una clave de API — la clave empieza por
cog_y solo se muestra una vez al crearla - Usa la clave en el encabezado
Authorizationde cada solicitud a la API
Ámbitos de usuarios de servicio
Atribución de sesiones con create_as_user_id
create_as_user_id al crear una sesión. La sesión aparecerá en la lista de sesiones de ese usuario y contará en su uso.
Esto requiere el permiso ImpersonateOrgSessions en el rol del usuario de servicio.
Propiedades clave
- Las claves comienzan con
cog_y se muestran solo una vez al momento de su creación - Los usuarios de servicio aparecen por separado de los usuarios humanos en los registros de auditoría
- Los permisos se controlan mediante RBAC — asigna únicamente lo que la integración necesita
- Los usuarios de servicio de Enterprise heredan permisos a nivel de organización en todas las organizaciones
Tokens de acceso personal (beta cerrada)
Los tokens de acceso personal están actualmente en beta cerrada y se habilitan mediante feature flags. Contacta con soporte para obtener acceso. Los PAT no están disponibles para cuentas con SSO/Enterprise.
Autenticación heredada (desaprobada)
Dónde generarla: Settings > API Keys
Prácticas recomendadas de seguridad
- Almacena las claves de forma segura: Usa variables de entorno o sistemas de gestión de secretos
- Rota las claves con regularidad: Genera claves nuevas y revoca periódicamente las antiguas
- Usa usuarios de servicio para la automatización: Prefiere usuarios de servicio en lugar de claves personales para producción
- Aplica el principio de mínimo privilegio: Concede solo los permisos mínimos necesarios
- Supervisa el uso: Revisa los registros de auditoría para detectar actividad inesperada de la API
- Revoca de inmediato las claves comprometidas: Si se expone una clave, revócala y genera una nueva
Solución de problemas
- API key no válida o caducada
- Falta el encabezado
Authorization - Formato incorrecto del token Bearer
- Usar una API key heredada (
apk_/apk_user_) con Devin MCP: solo se admiten las claves con prefijocog_
Authorization. Para usar MCP, asegúrate de usar una clave de API de usuario de servicio (no una clave heredada).
403 Prohibido
- La API key no tiene los permisos necesarios
- Estás usando un tipo de API key incorrecto para el endpoint (por ejemplo, una API key heredada con endpoints v3)
- Estás intentando acceder a recursos fuera de tu ámbito de permisos
- Asegúrate de que tu usuario de servicio tenga el rol y los permisos correctos
- Para endpoints heredados v2: asegúrate de tener el rol de Enterprise Admin
- Para endpoints heredados v1: verifica que tengas acceso a la organización
404 No encontrado
- URL del endpoint de la API incorrecta
- El recurso no existe o no tienes permiso de acceso
Próximos pasos
- Guía de inicio rápido de Teams — comienza en cuestión de minutos
- Guía de inicio rápido de Enterprise — configuración de RBAC y multi-organización
- Flujos comunes — ejemplos de flujos de trabajo de principio a fin
- Guía de migración — migra desde las versiones v1/v2

