Skip to main content
Toda requisição à API da AR Online precisa ser autenticada. A autenticação é feita por um token (JWT) enviado no cabeçalho de cada chamada.

Cabeçalhos obrigatórios

Inclua em todas as requisições:
  • Authorization — o seu token, enviado diretamente, sem nenhum prefixo.
  • Content-Type — sempre application/json.
O token vai sem o prefixo Bearer. Envie o valor do token diretamente no header Authorization. Usar Authorization: Bearer SEU_TOKEN_AQUI resultará em falha de autenticação.

Exemplo de cabeçalhos

Em uma chamada cURL:

Como obter o token de produção

O token de produção é fornecido pela nossa equipe. Para solicitá-lo, entre em contato com o suporte: suporte@ar-online.com.br.
Trate o token como uma credencial sensível: guarde-o em um cofre de segredos ou variável de ambiente e nunca o exponha em código-fonte público, repositórios ou no front-end.

Whitelist de IP (boas práticas)

Além do token válido — exigido em todas as requisições — recomendamos fortemente cadastrar os IPs de origem do seu tráfego em nossa whitelist. Sem o IP cadastrado, sua integração fica sujeita a limites de taxa bem mais restritos, que podem inviabilizar a operação em produção. Resumo das boas práticas:
  • Cadastre os IPs públicos ou ranges CIDR de origem junto ao suporte.
  • Em ambientes cloud (AWS, GCP, Azure), garanta um IP fixo de saída (NAT Gateway, Elastic IP) ou informe o range CIDR.
Os limites por endpoint, o comportamento do HTTP 429 e o processo de cadastro estão detalhados em Rate Limit.