Aplicações Externas por Login em Configurações
🧩 Um sistema de fora precisa entrar na plataforma em nome de um usuário — um painel próprio, um app, uma automação. Para isso ele faz login pela API, com o e-mail e a senha de um usuário da empresa, e recebe de volta uma credencial de sessão.
💡 Vem ligado, e o campo vazio significa Sim
O login pela API existe desde sempre na plataforma. Esta chave foi criada depois, para dar a você a possibilidade de desligar — então uma instalação que nunca mexeu no campo está permitindo. Campo em branco é Sim.
Resumo Prático
➡️ Acesse o menu Configurações → Opções e localize Aplicações Externas por Login.
➡️ Deixe Permitir Login de Terceiros? em Sim se alguma aplicação precisa entrar pela API.
➡️ Mude para Não se nenhuma precisa — é uma porta a menos aberta.
O que muda na prática
🔘 Sim (ou campo vazio): um sistema externo que envie e-mail e senha para o endereço de login da API recebe a credencial de sessão junto com os dados do usuário — nome, e-mail, perfil e a empresa a que ele pertence. Com essa credencial em mãos, ele passa a agir como aquele usuário.
🔘 Não: a mesma chamada é recusada, com a resposta Method not allowed. Nenhuma credencial é
emitida, e nada muda para quem usa a plataforma pela tela.
⚠️ Com Sim, basta o e-mail e a senha de um usuário para obter acesso pela API, de qualquer lugar. Se a sua instalação não integra nada por login, Não é a posição mais segura.
A chamada que este campo libera
Endpoint
https://api.pacoticket.com.br/auth/login
Método
POST
Autenticação
Nenhuma — é esta chamada que gera a credencial
Payload
{
"email": "[email protected]",
"password": "a senha desse usuário"
}
Resposta com Permitir Login de Terceiros em Sim
{
"token": "a credencial de sessão",
"user": {
"id": 42,
"name": "Nome do Usuário",
"email": "[email protected]",
"profile": "admin",
"companyId": 1,
"company": { }
}
}
Resposta com Permitir Login de Terceiros em Não
{
"error": "Method not allowed"
}
Uma limitação que costuma confundir
Mesmo com Sim, uma página web hospedada em outro domínio não consegue fazer esse login pelo navegador: a API só aceita chamadas vindas do próprio endereço da plataforma, e o navegador barra o resto. Ou seja, este recurso serve para quem chama de servidor — a aplicação de fora fazendo a requisição por conta própria, não a página aberta no navegador do usuário.
Dúvidas Comuns
Nunca mexi no campo Permitir Login de Terceiros. Estou permitindo login pela API? Sim. O campo em branco equivale a Sim, porque o recurso já existia antes da chave.
Desliguei o Permitir Login de Terceiros e uma integração parou. Ela usava o login pela API. Volte para Sim, ou peça ao fornecedor um caminho que não dependa disso.
A chamada em /auth/login responde Method not allowed. O que fazer? É o efeito de Permitir
Login de Terceiros? em Não. Mude para Sim no menu Configurações → Opções.
Permitir Login de Terceiros faz o iframe do cadastro da empresa entrar logado? Não. As páginas embutidas recebem só a identificação de quem está usando; esta chave é sobre a chamada à API.
Com Permitir Login de Terceiros em Não, meus usuários deixam de entrar na plataforma? Não. A tela continua igual — o que muda é só a entrada pela API.