# Obter o token de acesso

URL: https://staging.pagpolar.com/docs/referencia/autenticacao/create-access-token

> Troca a chave da credencial por um **token de acesso**. É a primeira chamada de qualquer
integração: todas as outras rotas exigem esse token.

Envie a chave no header `X-API-Key`. A resposta traz o token, que vale **24 horas**.
Nas demais rotas, envie `Authorization: Bearer <access_token>`.

Não existe rota de renovação: quando o token expirar, chame esta rota de novo com a mesma chave.
Guarde o token em memória e reaproveite enquanto valer — não peça um token por requisição.

A chave continua sendo o segredo da integração: ela só trafega nesta rota.

`POST /auth/token`

## Autenticação

- Chave de API no header `X-API-Key` (esquema `ApiKeyAuth`). Chave da credencial. Usada apenas em POST /auth/token, para obter o token de acesso.

## Respostas

### 200 — Token de acesso emitido

| Campo | Tipo | Obrigatório | Descrição |
| --- | --- | --- | --- |
| `data` | [Token de acesso](/docs/referencia/entidades/token-de-acesso) | não | — |

#### Exemplo

```json
{
  "data": {
    "access_token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJlNmY3YThiOS1jMGQxLTRlMmYtM2E0Yi01YzZkN2U4ZjlhMGIifQ.assinatura-do-token",
    "token_type": "Bearer",
    "expires_in": 86400
  }
}
```

## Erros

| Status | Descrição |
| --- | --- |
| `401` | Header X-API-Key ausente, chave inválida, revogada ou expirada |
| `403` | IP não autorizado para esta credencial |

Lista completa de códigos e como tratá-los: [Erros](/docs/guias/fundamentos/erros).
