---
title: Autenticacion y permisos
category:
  uri: guides
content:
  excerpt: Usa API keys, JWT y scopes de minimo privilegio de forma segura.
---

# Autenticacion y permisos

Todas las solicitudes utilizan el mismo encabezado:

```http
Authorization: Bearer <CREDENTIAL>
```

## Credenciales admitidas

- **API key `kni_live_*`**: recomendada para n8n, agentes y servicios de confianza. Tiene vencimiento, scopes y trackers autorizados.
- **JWT de usuario**: usado por la aplicacion y por las operaciones de administracion de API keys.

Una API key no puede crear, rotar ni revocar otras credenciales. Estas operaciones requieren un JWT de usuario; crear y rotar también requieren TOTP/AAL2 reciente y una sesion activa.

## Scopes

| Scope | Capacidad |
| --- | --- |
| `context:read` | Consultar el principal y tracker efectivos. |
| `context:write` | Cambiar el tracker activo o predeterminado. |
| `trackers:read` | Listar trackers autorizados. |
| `catalog:read` | Consultar categorias. |
| `catalog:write:tracker` | Crear categorias de un tracker. |
| `catalog:write:user` | Crear categorias globales del usuario. |
| `accounts:read` | Consultar cuentas y cajas. |
| `balances:read` | Consultar saldos. |
| `budgets:read` | Consultar presupuestos. |
| `budgets:write` | Crear presupuestos y partidas. |
| `movements:read` | Consultar movimientos y transferencias. |
| `movements:write` | Crear y corregir gastos o ingresos. |
| `transfers:write` | Crear transferencias. |

Concede solo los scopes necesarios. Una integracion dedicada a registrar gastos normalmente no necesita administrar API keys ni cambiar el contexto persistido.

## Encabezados relacionados

| Encabezado | Uso |
| --- | --- |
| `Content-Type: application/json` | Obligatorio cuando existe un body JSON. |
| `X-Kanan-Tracker-Id` | Seleccion explicita del espacio financiero. |
| `Idempotency-Key` | Obligatorio en escrituras financieras. |
| `If-Match` | Obligatorio para corregir un movimiento. |
