API keys
Cómo generar una API key y autenticar los requests a la REST API
La REST API de arca.api se autentica con API keys de larga duración, asociadas a tu cuenta. Cada key da acceso a los recursos de tu cuenta y se identifica con un prefijo visible en el listado.
Generar una API key
- Iniciá sesión en el dashboard.
- Navegá a API keys en la barra lateral.
- Hacé clic en Nueva API key e ingresá un nombre descriptivo (p. ej.,
Producción — facturación). - Elegí el scope (ver debajo). No se puede cambiar después.
- Copiá el secreto en ese momento: no se volverá a mostrar. Si lo perdés, deberás revocar la key y crear una nueva.
Scopes
Cada key se crea con uno de dos scopes. Ésta es la definición canónica: el resto de la documentación remite acá en lugar de repetirla.
| Scope | En el dashboard | Qué habilita |
|---|---|---|
read_only | Solo lectura (consulta) | Únicamente operaciones de lectura |
read_write | Acceso completo | Todo: lectura y escritura |
El scope se fija al crear la key y no se puede cambiar después. Si necesitás otro scope, creá una key nueva y revocá la anterior.
Qué restringe una key de solo lectura
Una key read_only puede:
- Consultar el padrón (constancia, A10, A13, documento).
- Consultar comprobantes: último autorizado, datos de un comprobante, tablas de parámetros (WSFEv1, WSFEX).
- Pedir el PDF de un comprobante ya emitido.
- Listar y obtener clientes y productos.
- Consultar el estado de cobro de un comprobante, incluso con verificación activa.
- Conectarse al servidor MCP y usar todas sus tools de consulta.
Una key read_only no puede, y en todos estos casos la respuesta es 403:
| Operación | Endpoint |
|---|---|
| Emitir facturas y notas de crédito/débito | POST /api/wsfe/facturas, /notas-credito, /notas-debito y sus equivalentes de WSFEX |
| Enviar un comprobante por correo electrónico | POST /api/wsfe/comprobante/enviar |
| Crear, modificar o eliminar clientes | POST/PATCH/DELETE en /api/clientes |
| Crear, modificar o eliminar productos | POST/PATCH/DELETE en /api/productos |
| Generar un link de cobro | POST /api/wsfe/comprobante/cobro |
Lo mismo aplica a las tools equivalentes del servidor MCP.
El rechazo por scope ocurre antes de llamar a ARCA: no consume cuota ni avanza la numeración. Para distinguirlo de un 403 originado en ARCA, ver La API key es de solo lectura.
Cuál elegir
Usá read_write sólo donde realmente emitas o modifiques. Para monitoreo, reportes, consultas de padrón y agentes de IA, generá una key read_only aparte: si se filtra, nadie puede emitir un comprobante con CAE ni borrarte la agenda de clientes con ella.
Autenticar un request
Incluí la key en el header Authorization con el esquema Bearer:
curl -X POST https://arca.api.com.ar/api/padron/constancia \
-H "Authorization: Bearer ak_TuSecretoAqui" \
-H "Content-Type: application/json" \
-d '{ "representada": "27111111118", "environment": "homologacion", "cuit": "20123456789" }'Si la key es inválida, está ausente o fue revocada, la API responde con 401:
{ "error": "No autorizado" }Revocar una API key
Desde la sección API keys del dashboard, hacé clic en el ícono de revocar junto a la key. La revocación es inmediata e irreversible; los requests que usen esa key empezarán a recibir 401 de inmediato.
Seguridad
- El secreto se guarda solo hasheado (SHA-256) en la base de datos; no se puede recuperar.
- El secreto nunca aparece en logs, respuestas de listado ni mensajes de error.
- Cada key está scoped a tu
accountId; no puede acceder a datos de otras cuentas.
Introducción
Documentación de arca.api — la API REST para ARCA (ex-AFIP). Autenticación con API keys, facturación electrónica (WSFEv1/WSFEX), consultas al Padrón y carga de certificados X.509.
Servidor MCP
Conectá un agente de IA (Claude Code, Cursor, Claude Desktop) a tu cuenta arca.api para consultar padrón y comprobantes y administrar clientes y productos