Pular para o conteúdo principal

Erros

Registrando uma credencial​

CódigoSignifica
API_CREDENTIAL_PUBLIC_KEY_INVALIDA chave enviada não é EC P-256, é certificado, ou não foi possível lê-la
API_CREDENTIAL_ALLOWED_IPS_INVALIDAlguma entrada da lista de IPs não é IPv4 nem CIDR válido
API_CREDENTIAL_ACCESS_PROFILE_UNKNOWNPerfil ou versão que não existe

Pedindo um token​

CódigoSignifica
API_CREDENTIAL_INVALID_CLIENTkid, aud, exp ou assinatura errados no pedido de token
API_CREDENTIAL_PROOF_REPLAYMesmo jti reutilizado numa prova
credential_revokedCredencial revogada no portal; crie outra
Um código, vários motivos

API_CREDENTIAL_INVALID_CLIENT é o mesmo para qualquer causa, de propósito. Distinguir "assinatura inválida" de "kid desconhecido" ajudaria quem está tentando forjar. O sandbox devolve o motivo exato em error_description; produção devolve só o código.

Chamando a API​

CódigoSignificaNormalmente porque
DPOP_REQUIREDChamou /v2 só com o bearerFaltou o header da prova
DPOP_JKT_MISMATCHA prova foi assinada por outra chave que não a do tokenDois pares no processo, ou o errado carregado
DPOP_BODY_MISMATCHO corpo enviado não é o que foi hasheado em bhO objeto foi serializado duas vezes
DPOP_QUERY_MISMATCHA query enviada não é a que foi hasheada em qhCanonicalização diferente. Ordene por bytes, não decodifique
DPOP_HTU_MISMATCHMétodo ou URL diferentes da provaO htu levou a query, ou um redirect mudou o path
DPOP_REPLAYMesmo jti reutilizado numa requisiçãoUma prova foi cacheada e reusada
DPOP_STALEiat fora da janela de 60 sRelógio fora. Use NTP
IP_NOT_ALLOWEDOrigem fora da lista de IPs da credencialDeploy numa sub-rede nova, ou proxy saindo por outro endereço
403 na rotaRota não permitida para o perfil da credencialCredencial read_only numa rota de escrita

Uma árvore de decisão​