> ## Documentation Index
> Fetch the complete documentation index at: https://docs.aciona.me/llms.txt
> Use this file to discover all available pages before exploring further.

# URL do webhook e token

> Como funcionam a URL de ingestão, o token de autenticação e a rotação de credenciais.

Cada fonte de alerta tem duas credenciais, geradas no momento da criação.

## A URL

```bash theme={null}
https://ingress.aciona.me/webhooks/<idDaFonte>
```

O `idDaFonte` é o identificador da fonte. A URL sozinha não autentica nada — sem o token, a requisição é recusada.

## O token

Enviado no header:

```bash theme={null}
X-Aciona-Token: <tokenDaFonte>
```

<Warning>
  **O token é exibido uma única vez**, na criação da fonte. O aciona.me guarda apenas um hash — não é possível recuperá-lo depois. Se você o perder, rotacione a credencial.
</Warning>

### Escopo do token

O token vale **apenas para aquela fonte**. Um token vazado compromete uma origem de alertas, não a organização inteira — por isso vale a pena criar uma fonte por ferramenta e ambiente.

### Onde guardar

Trate como qualquer credencial de produção:

* Cofre de segredos ou secret manager (AWS Secrets Manager, SSM Parameter Store, Vault).
* Campo de header seguro da própria ferramenta, quando ela oferecer (New Relic e Datadog mascaram headers customizados).
* Nunca em repositório, dashboard compartilhado ou canal de chat.

## Rotacionar o token

Rotacionar gera um token novo e invalida o anterior imediatamente.

<Steps>
  <Step title="Rotacione no painel">
    Em **Fontes de alerta**, abra a fonte e rotacione o token. Copie o novo valor na hora.
  </Step>

  <Step title="Atualize a ferramenta externa">
    Substitua o header `X-Aciona-Token` na configuração da ferramenta.
  </Step>

  <Step title="Envie um alerta de teste">
    Confirme que a resposta voltou a ser `202`.
  </Step>
</Steps>

<Warning>
  Entre a rotação e a atualização da ferramenta, os alertas daquela origem são recusados com `401`. Faça a troca em uma janela em que você possa validar imediatamente.
</Warning>

## Ativar e desativar a fonte

Uma fonte **inativa** recusa alertas com `403`, sem perder o histórico já ingerido. É a forma correta de silenciar temporariamente uma origem barulhenta — melhor do que apagar a fonte, que quebra a configuração da ferramenta externa.

## Limites de payload

O corpo da requisição tem limite de tamanho (por padrão, 1 MB). Payloads acima disso são recusados com `413`. Se sua ferramenta envia payloads muito grandes, reduza os campos enviados no template.

<Card title="Códigos de resposta do webhook" icon="list" href="/pt-br/referencia/respostas-do-webhook" horizontal />
