Centro de ayuda
Guías paso a paso de cada parte de Ozom: qué hace cada botón, ejemplos reales y qué hacer si algo sale mal.
Rotar y revocar API keys
Cuándo y cómo rotar (cambiar) o revocar (dar de baja) una API key, sin dejar al asistente sin acceso a mitad de un trabajo.
Una API key no es eterna. Como cualquier secreto, conviene rotarla cada cierto tiempo — el mismo motivo por el que cambias la contraseña de tu correo cada varios meses, o el de los tokens de un banco que caducan a los 5 minutos. La rotación es el momento de crear una key nueva, mover al agente/integración a usarla, y revocar la vieja.
Cuándo rotar (no esperes a que algo se rompa)
- Cada 90 o 180 días, como política. Aunque nada haya pasado. La rotación rutinaria reduce el tiempo de vida útil de cualquier secreto que se haya filtrado sin que lo sepas.
- Cuando alguien del equipo que tenía acceso a la key se va de la empresa. La persona ya no debería usar la cuenta, pero la rotación garantiza que no queda nada suyo con permisos.
- Si tu archivo `.mcp.json`, `claude_desktop_config.json`, o cualquier backup donde estuviera el secreto se sincronizó, respaldó o compartió (Drive, iCloud, dotfiles públicos en GitHub, etc.). Considerá la key expuesta y rotala.
- Si un agente o integración te avisa que su secreto quedó visible en un log público (algunos clientes MCP registran argumentos de tools para debug — ese log podría haberse filtrado).
Cómo rotar sin dejar al agente sin acceso
El error típico es revocar la key vieja antes de que el agente/integración use la nueva: el agente empieza a recibir 401 y, hasta que vos le pases el secreto nuevo, no puede hacer nada. La forma correcta es al revés.
- Paso 1: Creá la API key nueva en Admin → API keys → "Nueva API key", con los mismos scopes que la anterior (o los que necesites ajustar). Copiá el secreto.
- Paso 2: Actualizá el secreto en el cliente MCP: en Claude Code, "claude mcp remove easysell" y luego "claude mcp add easysell --env COMMERCE_API_KEY=nueva_key -- npx @cgalaviz/ozom-mcp"; en Claude Desktop, editá el archivo de configuración y reemplazá el valor; en otros clientes, actualizá la variable de entorno.
- Paso 3: Verificá que el agente pueda llamar al menos una tool (por ejemplo, que liste productos del catálogo) — si responde bien con la nueva, seguí.
- Paso 4: Revocá la key vieja desde la lista de API keys. Inmediatamente deja de funcionar. Si el agente seguía usándola por error, va a empezar a recibir 401 — y ya tenés la nueva andando, así que no se interrumpe nada.
Cuándo revocar (sin reemplazo)
- Sospecha fundada de que el secreto se filtró: revoca inmediatamente. No hay período de gracia. Después, investigá en Catálogo/Pedidos/Clientes por si hubo acciones que no reconocés.
- Dejaste de usar esa integración y no la vas a volver a usar. Mantener keys vivas sin razón es superficie de ataque innecesaria.
- Una auditoría o requisito de compliance te lo pide. Algunos marcos exigen rotación periódica con prueba de revocación de la anterior.
En todos los casos, revocar es instantáneo desde Admin → API keys: seleccioná la key y revocá. No hace falta contactar a soporte ni esperar a que expire.
Sigue leyendo
¿No resolviste tu duda? Escríbenos y te ayudamos.