Gestiona tokens y explora los endpoints desde la página API en my.cubepath.com.
Crear un token
Abre Organization → Tokens y pulsa Create Token:
- Token Name — una etiqueta para identificar el token (p. ej.
Production Server). - Permissions — deja Full access activado, o desactívalo y elige scopes concretos.
- Allowed IPs (opcional) — IPs o rangos CIDR separados por comas que pueden usar el token. Déjalo vacío para permitir cualquier IP.
Aviso: El token se muestra una sola vez, justo después de crearlo. Cópialo de inmediato — no podrás volver a verlo. Si lo pierdes, borra el token y crea uno nuevo.
Acótalo
El acceso total es cómodo y rara vez es lo que un token necesita. Dos ajustes hacen que un token filtrado sea mucho menos útil para quien lo encuentre:
- Scopes concretos. Un script de monitorización necesita permisos de lectura y nada más. Un token que solo puede leer no puede borrar un clúster.
- IPs permitidas. Fijar un token al servidor que lo usa hace que una copia sacada de un fichero de configuración sea inútil en cualquier otro sitio.
Crea un token por consumidor en vez de compartir uno, para que revocar un token comprometido afecte a una cosa y no a todo.
Autenticarse
Envía tu token en cada petición con cualquiera de las dos cabeceras:
curl https://api.cubepath.com/projects/ \
-H "Authorization: Bearer TU_TOKEN_DE_API"
Puedes usar X-API-Key: TU_TOKEN_DE_API en lugar de la cabecera Authorization.
NotaLas peticiones de escritura (
POST,PUT,DELETE) requieren además la cabeceraX-Requested-With: XMLHttpRequest. Envía los cuerpos JSON conContent-Type: application/json.
Esa cabecera extra en las escrituras pilla a mucha gente: una petición que lee bien pero falla solo al escribir casi siempre es que falta.
URL base
Todos los endpoints cuelgan de:
https://api.cubepath.com
Revocar un token
Vuelve a Organization → Tokens y usa Delete en cualquier token para revocar su acceso de inmediato.
Rota un token creando primero el sustituto, pasando el consumidor a él y borrando después el antiguo — así no hay ninguna ventana en la que la integración no pueda autenticarse.
ConsejoEl uso de tokens aparece en Actividad con el Auth Method puesto a la API key. Revisar esa columna es la forma de encontrar tokens que sigue usando algo que ya habías olvidado.
Agentes y MCP
Para que un agente de IA opere tu infraestructura, el servidor MCP suele encajar mejor que entregar un token en crudo: tiene su propio flujo de autorización, consentimiento por organización y comprobación de permisos en cada petición. Los tokens siguen siendo la respuesta correcta para scripts, CI y cualquier sitio donde no haya un navegador para completar un inicio de sesión.