formbasedocs
Ir a la appApp

Developers

Tokens de API

Un token de API autentica la API REST y el servidor MCP. Actúa como tú, dentro de un espacio de trabajo. Trátalo como una contraseña.


Formato

Un token es fb_ seguido de 32 caracteres alfanuméricos — 35 en total. Envíalo como un token Bearer:

text
Authorization: Bearer fb_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx

La misma cabecera funciona para la API y el servidor MCP. Solo se almacena un hash SHA-256, así que un token perdido no se puede recuperar — crea uno nuevo.

Límites

  • 10 tokens por persona por espacio de trabajo. Los tokens de acceso emitidos al conectar una aplicación OAuth ( fbo_…) están en la misma página pero no cuentan.

  • Expira 30 días después de su creación. No hay botón para extenderlo — crea un token nuevo y elimina el anterior.

  • Un espacio de trabajo. Un token queda vinculado al espacio de trabajo en el que se creó. Una llamada que nombre otro espacio de trabajo, o un formulario de otro, falla con FORBIDDEN, aunque seas miembro de ambos.

  • Sin ámbitos. Un token hace todo lo que tú puedes hacer en ese espacio de trabajo. No existe un token de solo lectura.

Todos los planes tienen acceso a la API

Crear y usar tokens no depende del plan. Las llamadas concretas sí — programar recordatorios de solicitud, por ejemplo, necesita un plan Pro o Business, y si no lo tienes responde con UPGRADE_REQUIRED.

Crear un token

  1. 1

    Abre OAuth y claves de API

    En la barra lateral, dentro de tu espacio de trabajo. Los tokens están en la tarjeta Claves de API.

  2. 2

    Haz clic en Crear token

    Ponle un nombre en el diálogo Crear token de API — "Pipeline de CI/CD", "n8n producción".

  3. 3

    Cópialo ahora

    El diálogo Token de API creado muestra el valor una sola vez. Pulsa Copiar y cerrar, y el valor desaparece para siempre.

  4. 4

    Guárdalo en tu gestor de secretos

    Nunca lo incluyas en el control de versiones, ni lo envíes a un navegador.

La lista muestra entonces el nombre, los primeros 11 caracteres, cuándo se creó y cuándo expira. Un token vencido se marca como Expirado y deja de autenticar.

Rotar un token

  1. 1

    Crea el reemplazo

    Dale un nombre que indique de qué generación es, como "n8n producción v2".

  2. 2

    Despliégalo

    Actualiza cada consumidor. Ambos tokens funcionan mientras haces el cambio.

  3. 3

    Elimina el anterior

    Usa el icono de papelera en su fila y confirma en ¿Eliminar token de API?.

Revocar un token

Eliminar un token lo borra de forma permanente y deja de funcionar en la siguiente llamada — no hay periodo de gracia, y cualquier cosa que siga usándolo empieza a recibir 401 UNAUTHORIZED. También puedes renombrar un token con el icono de lápiz (hasta 64 caracteres); renombrarlo no cambia su valor.

Solo tú ves tus propios tokens — los administradores del espacio de trabajo no pueden listarlos ni eliminarlos. Salir del espacio de trabajo, o que te echen de él, los elimina por ti.

Usa OAuth en su lugar

Una aplicación de terceros que se conecta en nombre de un usuario debería usar el flujo de OAuth en lugar de pedir un token. Obtiene un token de acceso fbo_…, válido durante una hora y renovable durante 30 días, vinculado al único espacio de trabajo que el usuario eligió al dar su consentimiento. El usuario ve y desconecta esas aplicaciones en Aplicaciones conectadas, en la misma página. Consulta Servidor MCP.

Próximos pasos