Cómo crear API Keys para conectar otras aplicaciones
Si tienes una web con formularios, un software de gestión o una herramienta propia, puedes hacer que escriban directamente en MKG Suite en lugar de copiar datos a mano. Eso se hace con una clave de API: una credencial con permisos limitados que identifica a esa aplicación.
Gestión de API Keys con las claves activas y una revocada, y el detalle de una clave recién creada con su nombre, su clave enmascarada y sus permisos.
Antes de empezar
- Ser propietario o administrador de la cuenta.
- Alguien que pueda hacer los cambios en la aplicación que va a conectarse: esto no se resuelve solo desde el panel.
Para qué sirve hoy
Las claves dan acceso a un conjunto concreto de operaciones de escritura, no a toda tu cuenta:
- Dar de alta clientes, por ejemplo desde el formulario de contacto de tu web o desde tu software de gestión.
- Registrar leads de campañas externas.
- Suscribir direcciones a tu newsletter desde tu propia web.
- Conectar el agente de IA de WordPress.
Generar una clave
Ve a Configuración › API Keys
Ahí está el listado de claves de la cuenta y el botón para crear una nueva.
Ponle el nombre de la aplicación
No es solo una etiqueta: ese nombre queda como origen de los clientes que se creen con esa clave, así que después sabrás de dónde salió cada ficha. Usa el nombre real de la aplicación.
Indica los permisos
Separados por comas. Dale solo los que esa aplicación necesita, no todos por si acaso.
Copia la clave y guárdala ya
Se muestra una sola vez, con botón de mostrar y copiar. Al cerrar el diálogo no hay forma de volver a verla: si la pierdes, toca generar otra.
Los permisos disponibles
Si una aplicación solo rellena el formulario de contacto de tu web, con `clients:write` sobra. Cuanto más ajustado el permiso, menos daño hace una clave filtrada.
- clients:write — crear clientes en tu CRM.
- leads:write — registrar leads.
- newsletter:write — dar de alta suscriptores de newsletter.
- wp-agent:execute — usar el agente de IA de WordPress.
- * — comodín que concede todo. Evítalo salvo que sepas muy bien por qué.
Cómo se usa desde la otra aplicación
La clave se envía en la cabecera de autorización de cada petición, como un token: `Authorization: Bearer` seguido de la clave, que empieza por `mk_live_`. Las peticiones son POST con el cuerpo en JSON.
En el alta de clientes, el único campo obligatorio es el nombre comercial; el resto —email, teléfono, NIF, dirección— son opcionales y se rellenan si los tienes. Conviene enviar también el campo de origen, que identifica a la aplicación que llama.
- 201: creado correctamente, devuelve el identificador de la ficha.
- 400: faltan campos obligatorios.
- 401: la clave no es válida o no se envió.
- 403: la clave es válida pero no tiene el permiso necesario para esa operación.
Gestionar las claves existentes
El listado muestra todas las claves de la cuenta, cada una con su interruptor para activarla o desactivarla y su botón de borrado.
Desactivar es la herramienta de emergencia: si sospechas que una clave se ha filtrado, apágala primero y piensa después. La aplicación dejará de poder escribir al instante, sin tener que borrar nada ni tocar el resto de integraciones.
Cinco reglas de seguridad
- Una clave por aplicación. Compartir la misma entre dos sistemas hace imposible saber cuál falló o cuál se filtró.
- Nunca en el código del navegador. Una clave en el JavaScript de tu web es pública para cualquiera: tiene que vivir en el servidor.
- Fuera del repositorio de código. En variables de entorno, no escrita en un archivo que acabe en Git.
- Permisos mínimos. Si solo crea clientes, que solo pueda crear clientes.
- Rótala cuando cambie el equipo. Al irse quien montó la integración, genera una clave nueva y borra la anterior.
Preguntas frecuentes Las dudas que aparecen al hacerlo
Lo que suele preguntarse quien sigue este tutorial con el panel abierto delante.
No, y es a propósito: solo se muestra en el momento de crearla. Si la has perdido, genera una clave nueva, cámbiala en la aplicación que la usaba y borra la antigua. Es también el motivo por el que conviene guardarla directamente en el gestor de contraseñas o en las variables de entorno del proyecto, sin pasos intermedios.
No. La pantalla de API Keys está disponible para los perfiles de propietario y administrador de cualquier cuenta, sin depender del plan contratado. Lo que sí depende del plan son los cupos generales de la cuenta: los clientes que des de alta por API cuentan igual que los que crees a mano.
No hay conectores propios para esas plataformas. Lo que existe son endpoints estándar a los que se puede llamar desde cualquier sistema capaz de hacer una petición HTTP, incluidas esas herramientas mediante su paso genérico de webhook o petición personalizada. Requiere algo más de configuración que un conector ya hecho, pero funciona.
Solo propietarios y administradores, porque la pantalla vive en Configuración y esa sección no la ven los roles de editor y lector. Es lo razonable: una clave de API es una credencial de escritura sobre los datos de la cuenta, y conviene que su alta y su baja estén en pocas manos.
Última revisión: