ARCA {API}

API keys

Cómo generar una API key y autenticar los requests a la REST API

La REST API de arca.api se autentica con API keys de larga duración, asociadas a tu cuenta. Cada key da acceso a los recursos de tu cuenta y se identifica con un prefijo visible en el listado.

Generar una API key

  1. Iniciá sesión en el dashboard.
  2. Navegá a API keys en la barra lateral.
  3. Hacé clic en Nueva API key e ingresá un nombre descriptivo (p. ej., Producción — facturación).
  4. Elegí el scope (ver debajo). No se puede cambiar después.
  5. Copiá el secreto en ese momento: no se volverá a mostrar. Si lo perdés, deberás revocar la key y crear una nueva.

Scopes

Cada key se crea con uno de dos scopes. Ésta es la definición canónica: el resto de la documentación remite acá en lugar de repetirla.

ScopeEn el dashboardQué habilita
read_onlySolo lectura (consulta)Únicamente operaciones de lectura
read_writeAcceso completoTodo: lectura y escritura

El scope se fija al crear la key y no se puede cambiar después. Si necesitás otro scope, creá una key nueva y revocá la anterior.

Qué restringe una key de solo lectura

Una key read_only puede:

  • Consultar el padrón (constancia, A10, A13, documento).
  • Consultar comprobantes: último autorizado, datos de un comprobante, tablas de parámetros (WSFEv1, WSFEX).
  • Pedir el PDF de un comprobante ya emitido.
  • Listar y obtener clientes y productos.
  • Consultar el estado de cobro de un comprobante, incluso con verificación activa.
  • Conectarse al servidor MCP y usar todas sus tools de consulta.

Una key read_only no puede, y en todos estos casos la respuesta es 403:

OperaciónEndpoint
Emitir facturas y notas de crédito/débitoPOST /api/wsfe/facturas, /notas-credito, /notas-debito y sus equivalentes de WSFEX
Enviar un comprobante por correo electrónicoPOST /api/wsfe/comprobante/enviar
Crear, modificar o eliminar clientesPOST/PATCH/DELETE en /api/clientes
Crear, modificar o eliminar productosPOST/PATCH/DELETE en /api/productos
Generar un link de cobroPOST /api/wsfe/comprobante/cobro

Lo mismo aplica a las tools equivalentes del servidor MCP.

El rechazo por scope ocurre antes de llamar a ARCA: no consume cuota ni avanza la numeración. Para distinguirlo de un 403 originado en ARCA, ver La API key es de solo lectura.

Cuál elegir

Usá read_write sólo donde realmente emitas o modifiques. Para monitoreo, reportes, consultas de padrón y agentes de IA, generá una key read_only aparte: si se filtra, nadie puede emitir un comprobante con CAE ni borrarte la agenda de clientes con ella.

Autenticar un request

Incluí la key en el header Authorization con el esquema Bearer:

curl -X POST https://arca.api.com.ar/api/padron/constancia \
  -H "Authorization: Bearer ak_TuSecretoAqui" \
  -H "Content-Type: application/json" \
  -d '{ "representada": "27111111118", "environment": "homologacion", "cuit": "20123456789" }'

Si la key es inválida, está ausente o fue revocada, la API responde con 401:

{ "error": "No autorizado" }

Revocar una API key

Desde la sección API keys del dashboard, hacé clic en el ícono de revocar junto a la key. La revocación es inmediata e irreversible; los requests que usen esa key empezarán a recibir 401 de inmediato.

Seguridad

  • El secreto se guarda solo hasheado (SHA-256) en la base de datos; no se puede recuperar.
  • El secreto nunca aparece en logs, respuestas de listado ni mensajes de error.
  • Cada key está scoped a tu accountId; no puede acceder a datos de otras cuentas.

En esta página