> For the complete documentation index, see [llms.txt](https://docs.autentique.com.br/api/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.autentique.com.br/api/2/integracao/oauth2/criando-um-aplicativo-oauth.md).

# Criando um aplicativo OAuth

Crie um aplicativo OAuth para permitir que usuários do Autentique autorizem sua integração a acessar dados em nome deles.

## Antes de começar

Entre no painel e abra [Aplicativos](https://painel.autentique.com.br/perfil/aplicativos). O menu aparece para administradores ou membros da organização que têm a permissão `"Pode gerenciar aplicativos da organização"`.

Cada aplicativo representa uma integração. Ele terá um **Client ID** público e um **Client Secret** confidencial, usados no fluxo OAuth.

## Preencha os dados do aplicativo

<figure><img src="/files/KeKH0fVD9k6VUYAMFCal" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/cEnTR91zZjtHdgY6s6Ct" alt=""><figcaption></figcaption></figure>

### URL de redirecionamento

A URL de redirecionamento é a URL para a qual o Autentique envia o usuário após ele aprovar, negar ou não poder concluir a autorização. Ela precisa corresponder exatamente à URL enviada no início da autorização e na troca do código.

Use HTTPS em produção. Em desenvolvimento local, HTTP é aceito somente em `localhost`, `127.0.0.1` ou no loopback IPv6, como `http://[::1]:3000/callback`. Não use curingas, URLs com parâmetros variáveis nem uma URL controlada por terceiros.

## Escolha as permissões

As permissões configuradas aqui definem o máximo que seu aplicativo pode pedir. Em cada autorização, solicite um subconjunto delas; o usuário também pode conceder menos permissões na tela de consentimento.

| Permissão          | Permite                                      | Guia relacionado                                                                                                                                                                                                            |
| ------------------ | -------------------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `user:read`        | Ler os dados da conta do usuário autorizado. | <ul><li><a href="/pages/aZSTtShwIuMQtQipmR8F">Buscar Usuário Atual</a></li></ul>                                                                                                                                            |
| `documents:read`   | Ler um documento e listar documentos.        | <ul><li><a href="/pages/-LsYgEpXilJyyGsfTnN1#resgatando-um-documento-especifico">Resgatando um documento específico</a></li><li><a href="/pages/-LsYgEpXilJyyGsfTnN1#listando-documentos">Listando documentos</a></li></ul> |
| `documents:create` | Criar documentos.                            | <ul><li><a href="/pages/-LsYgNLWMNqAlDnd53uc">Criando um Documento</a></li></ul>                                                                                                                                            |
| `documents:update` | Editar documentos existentes.                | <ul><li><a href="/pages/8U3uZ9YKlDhG179VIWu3">Editando um Documento</a></li></ul>                                                                                                                                           |

Peça somente o necessário. Por exemplo, uma integração que apenas consulta documentos deve pedir `documents:read`, sem incluir permissões de criação ou edição.

## Guarde as credenciais

Depois de criar o aplicativo, copie o **Client ID** e o **Client Secret** imediatamente. O Client Secret aparece uma única vez. Guarde-o em um gerenciador de segredos ou em outra configuração exclusiva do servidor.

Nunca inclua o Client Secret em JavaScript do navegador, aplicativo móvel, repositório, log ou ferramenta de análise. Se você perder o Client Secret, não será possível exibi-lo de novo: crie um novo aplicativo.

## Mantenha o aplicativo seguro

Abra o aplicativo na lista de **Aplicativos** para editar nome, descrição, ícone, URL de redirecionamento ou permissões. Revise a URL e as permissões antes de salvar, pois elas controlam o destino da autorização e o alcance da integração.

Para rotacionar o Client Secret, crie um novo aplicativo, atualize a integração com as novas credenciais e revogue o aplicativo anterior quando a transição terminar. A revogação desativa o aplicativo e seus tokens, mas preserva o histórico de uso.

Revogue um aplicativo imediatamente se houver suspeita de vazamento, se a integração for descontinuada ou se ela não precisar mais acessar a conta dos usuários.
