> ## Documentation Index
> Fetch the complete documentation index at: https://docs.ar-online.com.br/llms.txt
> Use this file to discover all available pages before exploring further.

# Autenticação

> Como autenticar suas requisições na API da AR Online com o header Authorization (sem Bearer) e Content-Type application/json.

Toda requisição à API da AR Online precisa ser autenticada. A autenticação é feita por um **token** (JWT) enviado no cabeçalho de cada chamada.

## Cabeçalhos obrigatórios

Inclua em **todas** as requisições:

* `Authorization` — o seu token, enviado **diretamente**, sem nenhum prefixo.
* `Content-Type` — sempre `application/json`.

<Warning>
  O token vai **sem o prefixo `Bearer`**. Envie o valor do token diretamente no header `Authorization`. Usar `Authorization: Bearer SEU_TOKEN_AQUI` resultará em falha de autenticação.
</Warning>

### Exemplo de cabeçalhos

```bash theme={null}
Authorization: SEU_TOKEN_AQUI
Content-Type: application/json
```

Em uma chamada cURL:

```bash theme={null}
curl -X POST "https://api.ar-online.com.br/gw/email" \
  -H "Authorization: SEU_TOKEN_AQUI" \
  -H "Content-Type: application/json" \
  -d '{ "nameTo": "João da Silva", "to": "joao@exemplo.com", "subject": "Olá", "content": "<p>Mensagem de teste</p>" }'
```

## Como obter o token de produção

O token de produção é fornecido pela nossa equipe. Para solicitá-lo, entre em contato com o suporte: [suporte@ar-online.com.br](mailto:suporte@ar-online.com.br).

<Note>
  Trate o token como uma credencial sensível: guarde-o em um cofre de segredos ou variável de ambiente e **nunca** o exponha em código-fonte público, repositórios ou no front-end.
</Note>

## Whitelist de IP (boas práticas)

Além do token válido — exigido em todas as requisições — recomendamos fortemente cadastrar os **IPs de origem** do seu tráfego em nossa whitelist. Sem o IP cadastrado, sua integração fica sujeita a limites de taxa bem mais restritos, que podem inviabilizar a operação em produção.

Resumo das boas práticas:

* Cadastre os **IPs públicos** ou **ranges CIDR** de origem junto ao suporte.
* Em ambientes cloud (AWS, GCP, Azure), garanta um **IP fixo de saída** (NAT Gateway, Elastic IP) ou informe o range CIDR.

Os limites por endpoint, o comportamento do `HTTP 429` e o processo de cadastro estão detalhados em [Rate Limit](/referencia/rate-limit).
