Developers
Tokens de API
Un token de API autentica la API REST y el servidor MCP. Actúa como tú, dentro de un espacio de trabajo. Trátalo como una contraseña.
Formato
Un token es fb_ seguido de 32 caracteres alfanuméricos — 35 en total. Envíalo como un token Bearer:
Authorization: Bearer fb_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxLa misma cabecera funciona para la API y el servidor MCP. Solo se almacena un hash SHA-256, así que un token perdido no se puede recuperar — crea uno nuevo.
Límites
10 tokens por persona por espacio de trabajo. Los tokens de acceso emitidos al conectar una aplicación OAuth (
fbo_…) están en la misma página pero no cuentan.Expira 30 días después de su creación. No hay botón para extenderlo — crea un token nuevo y elimina el anterior.
Un espacio de trabajo. Un token queda vinculado al espacio de trabajo en el que se creó. Una llamada que nombre otro espacio de trabajo, o un formulario de otro, falla con
FORBIDDEN, aunque seas miembro de ambos.Sin ámbitos. Un token hace todo lo que tú puedes hacer en ese espacio de trabajo. No existe un token de solo lectura.
Todos los planes tienen acceso a la API
Crear y usar tokens no depende del plan. Las llamadas concretas sí — programar recordatorios de solicitud, por ejemplo, necesita un plan
Pro o Business, y si no lo tienes responde con UPGRADE_REQUIRED.
Crear un token
- 1
Abre OAuth y claves de API
En la barra lateral, dentro de tu espacio de trabajo. Los tokens están en la tarjeta Claves de API.
- 2
Haz clic en Crear token
Ponle un nombre en el diálogo Crear token de API — "Pipeline de CI/CD", "n8n producción".
- 3
Cópialo ahora
El diálogo Token de API creado muestra el valor una sola vez. Pulsa Copiar y cerrar, y el valor desaparece para siempre.
- 4
Guárdalo en tu gestor de secretos
Nunca lo incluyas en el control de versiones, ni lo envíes a un navegador.
La lista muestra entonces el nombre, los primeros 11 caracteres, cuándo se creó y cuándo expira. Un token vencido se marca como Expirado y deja de autenticar.
Rotar un token
- 1
Crea el reemplazo
Dale un nombre que indique de qué generación es, como "n8n producción v2".
- 2
Despliégalo
Actualiza cada consumidor. Ambos tokens funcionan mientras haces el cambio.
- 3
Elimina el anterior
Usa el icono de papelera en su fila y confirma en ¿Eliminar token de API?.
Revocar un token
Eliminar un token lo borra de forma permanente y deja de funcionar en la siguiente llamada — no hay periodo de gracia, y cualquier cosa
que siga usándolo empieza a recibir 401 UNAUTHORIZED. También puedes renombrar un token con el icono de lápiz (hasta 64
caracteres); renombrarlo no cambia su valor.
Solo tú ves tus propios tokens — los administradores del espacio de trabajo no pueden listarlos ni eliminarlos. Salir del espacio de trabajo, o que te echen de él, los elimina por ti.
Un token es acceso completo
Cualquiera que lo tenga puede actuar como tú dentro de ese espacio de trabajo. Si uno se filtra, elimínalo primero e investiga después.
Usa OAuth en su lugar
Una aplicación de terceros que se conecta en nombre de un usuario debería usar el flujo de OAuth en lugar de pedir un token. Obtiene un
token de acceso fbo_…, válido durante una hora y renovable durante 30 días, vinculado al único espacio de trabajo que el
usuario eligió al dar su consentimiento. El usuario ve y desconecta esas aplicaciones en Aplicaciones conectadas, en la
misma página. Consulta Servidor MCP.