Skip to main content
POST
Obter token de acesso
A API Open Delivery da Repediu usa o fluxo client_credentials do OAuth 2.0. O token emitido identifica a sua aplicação — não um estabelecimento específico: um único token dá acesso a todos os merchants que ativaram a sua integração, sem header de contexto por requisição.
1

Receba suas credenciais

O client_id e o client_secret são emitidos pela Repediu durante o onboarding do integrador. Não há autocadastro — se você ainda não tem credenciais, fale com o time de integrações.
2

Solicite o token

Envie um POST para /od/v2/oauth/token com corpo JSON (não é form-urlencoded) contendo client_id, client_secret e grant_type fixo em client_credentials. Use o playground ao lado para testar.
3

Use o token nas rotas de dados

Envie o access_token no header Authorization: Bearer <token> em todas as chamadas. Comece por Listar merchants para descobrir quais estabelecimentos estão no seu escopo.
4

Renove somente ao expirar

O token expira em 3600 segundos (1 hora). A regra é uma só: reutilize o mesmo token em todas as requisições até ele expirar — só então gere um novo, repetindo esta chamada (não existe refresh token). Não gere um token por requisição e não gere um novo “por precaução” enquanto o atual ainda é válido: guarde o token e o instante de expiração, e troque-o apenas quando receber 401 ou quando o expires_in se esgotar.
O client_secret é confidencial: use-o apenas em backend (servidor ↔ servidor). Nunca o embuta em aplicativo móvel, front-end ou repositório público. Em caso de vazamento, solicite a rotação da credencial à Repediu.
O JWT carrega o escopo od.crm, exigido por todas as rotas de dados, e o app_id da sua aplicação. Não é necessário pedir escopo na requisição — ele é atribuído à credencial.

Erros

Usando o token

Com o token em mãos, o próximo passo é descobrir o seu escopo:

Listar merchants

Descubra quais estabelecimentos autorizaram a sua aplicação — o ponto de partida de toda integração.

Corpo

application/json
client_id
string
obrigatório

Identificador da aplicação, emitido pela Repediu no onboarding.

client_secret
string
obrigatório

Segredo da aplicação, emitido junto com o client_id.

grant_type
enum<string>
obrigatório

Tipo de concessão. Único valor aceito é client_credentials.

Opções disponíveis:
client_credentials

Resposta

Token emitido com sucesso.

access_token
string

JWT a ser enviado no header Authorization das demais rotas.

token_type
string

Sempre bearer.

expires_in
integer<int32>

Validade do token em segundos (3600).