Como a plataforma está organizada
A API do Portão 3 é dividida em serviços focados. Cada serviço tem sua própria URL base:Shortlinks é a exceção ao padrão acima: ele roda no domínio customizado
api.links.portao3.com.br e está disponível apenas em produção — não há ambiente de desenvolvimento.Autenticação
As APIs do Portão 3 se autenticam com tokens JWT bearer. Exceto por alguns endpoints públicos (login, recuperação de senha, verificações de saúde, páginas de checkout hospedadas), toda requisição deve carregar um token obtido do serviço Identity:- Credenciais de usuário — faça login com e-mail e senha via
POST /auth/sign-in. Usuários com MFA habilitado completam uma segunda etapa. - Credenciais de cliente de API — para integrações servidor a servidor, faça login com um par
client_id/client_secretemitido pelo Portão 3. Consulte o Início rápido para ambos os fluxos.
POST /auth/refresh-token para obter novos sem precisar autenticar novamente.
PIN de transação
Algumas operações sensíveis — confirmação de pagamentos e transferências, visualização de detalhes completos de cartão, administração de usuários — exigem adicionalmente o PIN de transação do usuário autenticado, enviado em um cabeçalhopin junto com o token bearer. Requisições a esses endpoints sem um PIN válido são rejeitadas com 403.
Multi-tenancy: realms e organizações
Seu acesso é restrito a um realm (seu tenant) e a uma ou mais organizações dentro dele. A maioria dos endpoints carrega ambos no caminho:realmId e organizationId durante o onboarding. Requisições a um realm ou organização aos quais seu token não tem direito são rejeitadas com 403.
Ambientes
As URLs base acima são de produção. Um ambiente de desenvolvimento separado está disponível para construir e testar sua integração antes de ir ao ar — cada página de endpoint na referência da API lista ambos os servidores, e seu contato no Portão 3 pode fornecer credenciais de desenvolvimento. Os dados são totalmente isolados entre ambientes. (Shortlinks é a exceção: está disponível apenas em produção e não possui ambiente de desenvolvimento.)Erros
A maioria dos erros retorna um corpo JSON com este formato:traceId, inclua-o ao entrar em contato com o suporte — ele nos permite localizar a requisição exata.
Próximos passos
Início rápido
Autentique-se e faça sua primeira chamada de API em minutos.
Referência da API
Navegue por todos os endpoints, agrupados por serviço.