Saltar al contenido
rotar y revocar api keys

Centro de ayuda

Guías paso a paso de cada parte de Ozom: qué hace cada botón, ejemplos reales y qué hacer si algo sale mal.

Rotar y revocar API keys

Cuándo y cómo rotar (cambiar) o revocar (dar de baja) una API key, sin dejar al asistente sin acceso a mitad de un trabajo.

Una API key no es eterna. Como cualquier secreto, conviene rotarla cada cierto tiempo — el mismo motivo por el que cambias la contraseña de tu correo cada varios meses, o el de los tokens de un banco que caducan a los 5 minutos. La rotación es el momento de crear una key nueva, mover al agente/integración a usarla, y revocar la vieja.

Cuándo rotar (no esperes a que algo se rompa)

  • Cada 90 o 180 días, como política. Aunque nada haya pasado. La rotación rutinaria reduce el tiempo de vida útil de cualquier secreto que se haya filtrado sin que lo sepas.
  • Cuando alguien del equipo que tenía acceso a la key se va de la empresa. La persona ya no debería usar la cuenta, pero la rotación garantiza que no queda nada suyo con permisos.
  • Si tu archivo `.mcp.json`, `claude_desktop_config.json`, o cualquier backup donde estuviera el secreto se sincronizó, respaldó o compartió (Drive, iCloud, dotfiles públicos en GitHub, etc.). Considerá la key expuesta y rotala.
  • Si un agente o integración te avisa que su secreto quedó visible en un log público (algunos clientes MCP registran argumentos de tools para debug — ese log podría haberse filtrado).

Cómo rotar sin dejar al agente sin acceso

El error típico es revocar la key vieja antes de que el agente/integración use la nueva: el agente empieza a recibir 401 y, hasta que vos le pases el secreto nuevo, no puede hacer nada. La forma correcta es al revés.

  1. Paso 1: Creá la API key nueva en Admin → API keys → "Nueva API key", con los mismos scopes que la anterior (o los que necesites ajustar). Copiá el secreto.
  2. Paso 2: Actualizá el secreto en el cliente MCP: en Claude Code, "claude mcp remove easysell" y luego "claude mcp add easysell --env COMMERCE_API_KEY=nueva_key -- npx @cgalaviz/ozom-mcp"; en Claude Desktop, editá el archivo de configuración y reemplazá el valor; en otros clientes, actualizá la variable de entorno.
  3. Paso 3: Verificá que el agente pueda llamar al menos una tool (por ejemplo, que liste productos del catálogo) — si responde bien con la nueva, seguí.
  4. Paso 4: Revocá la key vieja desde la lista de API keys. Inmediatamente deja de funcionar. Si el agente seguía usándola por error, va a empezar a recibir 401 — y ya tenés la nueva andando, así que no se interrumpe nada.

Cuándo revocar (sin reemplazo)

  • Sospecha fundada de que el secreto se filtró: revoca inmediatamente. No hay período de gracia. Después, investigá en Catálogo/Pedidos/Clientes por si hubo acciones que no reconocés.
  • Dejaste de usar esa integración y no la vas a volver a usar. Mantener keys vivas sin razón es superficie de ataque innecesaria.
  • Una auditoría o requisito de compliance te lo pide. Algunos marcos exigen rotación periódica con prueba de revocación de la anterior.

En todos los casos, revocar es instantáneo desde Admin → API keys: seleccioná la key y revocá. No hace falta contactar a soporte ni esperar a que expire.

Sigue leyendo

¿No resolviste tu duda? Escríbenos y te ayudamos.

Ozom