Transloadit
Precios
  • Subida de archivos
  • Importación de archivos
  • Procesamiento por lotes (English)
  • Encoding de video
  • Encoding de audio
  • Procesamiento de imágenes
  • Procesamiento de documentos
  • Inteligencia artificial
  • Filtrado y seguridad de archivos
  • Catalogación de medios
  • Compresión de archivos
  • Evaluación de código
  • Exportación de archivos
  • Smart CDN
  • Ver todos los servicios
  • Explora integraciones (English)
  • Explora demos en vivo (English)
  • Uppy
  • TransloaditKit
  • SDK para Android
  • SDK para Node.js
  • SDK para Python
  • SDK para Ruby
  • SDK para Go
  • SDK para Java
  • SDK para PHP
  • Zapier
  • Servidor MCP
  • Transloadit CLI
  • Terraform
  • Conceptos esenciales
  • Prácticas recomendadas
  • FAQ
  • Robots
  • Endpoints de la API
  • Formatos
  • Crea tu primera app
  • Acerca de Transloadit
  • Comparaciones
  • Código abierto
  • Testimonios
  • Empleos (English)
  • Seguridad
  • Entradas
  • Actualidad para desarrolladores (English)
  • Consejos para desarrolladores
  • Prensa (English)
  • Investigación (English)
  • Casos de éxito
  • Soluciones
  • Guías
  • Glosario (English)
  • Legal (English)
  • Herramientas
  • Cómo ayudamos a Coursera a llevar educación a millones de personas en todo el mundo
  • Soporte de Transloadit
  • Soporte para código abierto
  • Acuerdo de nivel de servicio (English)
Conceptos esencialesRobotsFAQEndpoints de la APIFormatosPrácticas recomendadas
Temas
  • Endpoints
  • Códigos de respuesta
  • Autenticación
  • Webhooks
  • Metadatos
  • Seguridad de la API
  • Limitación de tasa
  • Colas
  • Subidas reanudables
Autenticación
  • Crear un token Bearer
  • Crear un nuevo Auth Key
  • Consultar la lista de Auth Keys
  • Obtener los ámbitos de la Auth Key
  • Editar un Auth Key
  • Eliminar un Auth Key
  • Consultar el secreto de un Auth Key
Assemblies
  • Crear una nueva Assembly
  • Recuperar un Assembly Status
  • Crear una Assembly con un ID proporcionado
  • Transmitir en vivo los cambios de una Assembly
  • Cancelar una Assembly en ejecución
  • Reejecutar una Assembly
  • Recuperar la lista de Assemblies
  • Respuesta de Assembly Status
  • Consultar estadísticas de Assemblies
Webhooks
  • Consultar Assembly Notifications
  • Reenviar una Assembly Notification
Facturación
  • Recuperar la factura de un mes
Colas
  • Recuperar los cupos prioritarios actualmente en uso
  • Consultar estadísticas de cupos prioritarios
Subidas reanudables
  • Descubrir las capacidades del protocolo tus
  • Crear una subida tus
  • Consultar el offset de una subida tus
  • Subir bytes de un archivo tus
  • Finalizar una subida tus
  • Descargar una subida tus
Credenciales de Template
  • Crear una nueva credencial de Template
  • Recuperar una credencial de Template
  • Editar una credencial de Template
  • Eliminar una credencial de Template
  • Recuperar la lista de credenciales de Template
  • Consultar los tipos de credencial de Template
Templates
  • Crear un nuevo Template
  • Recuperar un Template
  • Editar un Template
  • Eliminar un Template
  • Recuperar la lista de Templates
Gestión de activos digitales
  • Mover o renombrar un activo DAM alpha
  • Eliminar un activo DAM alpha
  • Mover activos DAM en bloque alpha
  • Eliminar activos DAM en bloque alpha
  • Mover un archivo o una carpeta de Storage alpha
  • Obtener un activo de almacenamiento
  • Listar activos de almacenamiento

Crear un token Bearer

Intercambia las credenciales de la Auth Key por un token de portador con ámbito restringido.

POSThttps://api2.transloadit.com/token

Este es el endpoint de tokens OAuth 2.0. Los clientes sin interfaz gráfica intercambian su Auth Key y su Auth Secret por un token Bearer de corta duración mediante la concesión client_credentials, gestionada directamente por la API de Transloadit. Los clientes MCP que se conectaron mediante URL canjean el código de autorización de la pantalla de consentimiento de la consola mediante la concesión authorization_code (PKCE S256, sin credenciales HTTP Basic) y rotan el token de actualización resultante mediante la concesión refresh_token.

En /token, los errores de las concesiones OAuth para authorization_code y refresh_token usan el cuerpo estándar con error y error_description. Los límites de frecuencia devuelven RATE_LIMIT_REACHED (429), y los fallos internos inesperados devuelven SERVER_500 (500). Las solicitudes mal formadas que se rechazan antes de identificar la concesión pueden recibir un desafío HTTP Basic (401), o TOKEN_INVALID_REQUEST si se proporcionaron credenciales Basic.

Los tokens de credenciales de cliente se generan en el servidor mediante tu Auth Key y tu Auth Secret. Si expones la creación de tokens a través de una interfaz de usuario, llama a /token desde tu backend (nunca directamente desde el navegador).

Los Workspaces cancelados no pueden crear nuevos tokens Bearer. Para los endpoints cuya documentación permita explícitamente lecturas tras la cancelación, usa en su lugar la guía de lectura firmada con una Auth Key activa existente. La facturación tiene su propia guía de facturación firmada.

Las solicitudes deben usar application/x-www-form-urlencoded; la concesión client_credentials también requiere autenticación HTTP Basic:

En una shell de confianza del lado del servidor con curl y jq, asigna a TRANSLOADIT_KEY y TRANSLOADIT_SECRET los valores de tu Auth Key y tu Auth Secret. Mantén en secreto ambas credenciales y el token resultante; nunca ejecutes esta configuración en código del navegador.

Este ejemplo solicita acceso de lectura/escritura a las Assemblies y guarda el access_token devuelto como TRANSLOADIT_TOKEN para las solicitudes posteriores en la misma shell. Para otro endpoint, usa en su lugar los ámbitos que se indican para él; la Auth Key ya debe concederlos. Los endpoints autenticados mediante una Auth Key o un token Bearer incluyen la configuración de token adecuada en sus ejemplos de solicitud.

if ! TOKEN_RESPONSE="$(curl --fail-with-body -sS \
  --request POST \
  --url 'https://api2.transloadit.com/token' \
  --user "${TRANSLOADIT_KEY:?Set TRANSLOADIT_KEY}:${TRANSLOADIT_SECRET:?Set TRANSLOADIT_SECRET}" \
  --header 'Content-Type: application/x-www-form-urlencoded' \
  --data-urlencode 'grant_type=client_credentials' \
  --data-urlencode 'aud=api2' \
  --data-urlencode 'scope=assemblies:read assemblies:write')"; then
  printf '%s\n' "$TOKEN_RESPONSE" >&2
  exit 1
fi
TRANSLOADIT_TOKEN="$(printf '%s' "$TOKEN_RESPONSE" |
  jq -er '.access_token | strings | select(length > 0)')" || exit 1

Autenticación

Se requiere autenticación básica HTTP con tu Auth Key y tu Auth Secret para los siguientes valores de grant_type: client_credentials. Los demás valores admitidos no necesitan credenciales de la cuenta. No envíes una cabecera Authorization en esas solicitudes; la prueba específica de su concesión sigue siendo obligatoria.

Campos del formulario

Tipo de contenido: application/x-www-form-urlencoded

Los siguientes campos pueden enviarse como máximo una vez: aud, client_assertion, client_assertion_type, client_id, code, code_verifier, grant_type, redirect_uri, refresh_token, resource, scope.

JSON Schema completo

Abrir JSON en una pestaña nueva

Formulario de solicitud de tokens OAuth 2.0 para los tipos de concesión client-credentials, authorization-code y refresh-token.

Se aceptan campos adicionales a los enumerados para este objeto.

CampoTipo y descripción
aud
string

Valor opcional de audiencia para client_credentials. Si se omite, se utiliza el valor predeterminado configurado para el despliegue (api2, salvo que se haya configurado otro valor). Los demás tipos de concesión obtienen la audiencia a partir de resource.

client_assertion
string

Un JWT firmado con una de las claves publicadas del cliente (RFC 7523), enviado por clientes cuyos metadatos permiten private_key_jwt. Una vez que una solicitud de token para una concesión haya incluido uno, todas las solicitudes posteriores para esa concesión también deben incluir uno. Su iss y su sub son el ID del cliente. Su aud es una URL de endpoint de tokens configurada para este despliegue o su origen (sin barra final), y el JWT caduca en un plazo de cinco minutos. Cada jti se acepta una sola vez por cliente y por región mientras la aserción siga siendo válida. Usa un jti nuevo para cada solicitud.

client_assertion_type
string

Siempre urn:ietf:params:oauth:client-assertion-type:jwt-bearer cuando se envía client_assertion.

client_id
string

El identificador del cliente obtenido mediante el registro dinámico o la URL HTTPS del documento de metadatos del cliente. Obligatorio para authorization_code y refresh_token, salvo que una client_assertion identifique al cliente.

code
string

El código de autorización de un solo uso enviado a la URI de redirección del cliente tras el consentimiento. Obligatorio para authorization_code.

code_verifier
string

El verificador de código PKCE cuyo hash SHA-256 se envió como code_challenge al iniciar la autorización. Obligatorio para authorization_code.

grant_type

obligatorio

"authorization_code" | "client_credentials" | "refresh_token"

Qué concesión de OAuth 2.0 ejecutar. client_credentials intercambia las credenciales de la Auth Key proporcionadas mediante autenticación HTTP Basic, authorization_code canjea un código emitido tras el consentimiento en la consola junto con su verificador PKCE, y refresh_token rota un token de actualización. Las dos concesiones para clientes públicos no envían credenciales de autenticación HTTP Basic.

redirect_uri
string

El URI de redirección utilizado en la solicitud de autorización. Obligatorio para authorization_code.

refresh_token
string

El token de actualización que se va a rotar. Obligatorio para refresh_token; el token presentado deja de funcionar en cuanto se emite un nuevo par.

resource
string

El recurso protegido al que está destinado el token: el endpoint MCP alojado (aud=mcp) o el propio origen de la API (aud=api2). Si se omite, se utiliza el recurso para el que se emitió el código de autorización o el token de actualización; de lo contrario, debe coincidir.

scope
string

Lista opcional de ámbitos separados por espacios o comas para client_credentials. Si se omite, el token hereda todos los ámbitos concedidos a tu Auth Key. Los demás tipos de concesión conservan los ámbitos concedidos al dar el consentimiento.

Uso del token

Pasa el token como Authorization: Bearer <access_token> en las solicitudes a la API. Cuando una solicitud se autentica con un token Bearer válido, API2 considera satisfecho el requisito de Signature Authentication y omite la validación de la Signature. Signature Authentication solo se exige para las solicitudes con clave/secreto. Las comprobaciones de ámbito siguen aplicándose. La audiencia predeterminada api2 se acepta en los endpoints habituales de API2 y es válida durante 21.600 segundos de forma predeterminada. La audiencia mcp se acepta en el servidor MCP, que la transmite a API2 con una credencial de servicio; los endpoints habituales de API2 la rechazan cuando se presenta directamente, y es válida durante 604.800 segundos de forma predeterminada. Toma como definitivo el valor expires_in de la respuesta.

Respuesta

Este es un ejemplo del cuerpo de la respuesta:

{
  "access_token": "opaque-token",
  "expires_in": 21600,
  "scope": "assemblies:read assemblies:write",
  "token_type": "Bearer"
}

éxito 2xx

Cuerpo de respuesta JSON. application/json

Esquema del cuerpo de la respuesta
JSON Schema completo

Abrir JSON en una pestaña nueva

La respuesta contiene únicamente los campos listados para este objeto.

CampoTipo y descripción
access_token

obligatorio

string (longitud mínima: 1)

El token que debes enviar en el encabezado Authorization de las siguientes solicitudes a la API. Mantenlo en secreto.

expires_in

obligatorio

integer (mínimo exclusivo: 0)

Tiempo de validez del token en segundos desde su emisión. Solicita un nuevo token cuando caduque.

refresh_token
string (longitud mínima: 1)

Lo devuelven las concesiones authorization_code y refresh_token. Preséntalo a POST /token con grant_type=refresh_token para obtener un nuevo par; cada uso lo rota y la reutilización de un token ya rotado revoca todo el linaje.

scope

obligatorio

string (longitud mínima: 1, longitud máxima: 512)

Permisos concedidos a este token, separados por espacios.

Patrón de validación (expresión regular)^(?:read|write|auth_keys:write|auth_keys:read|assemblies:write|assemblies:read|assembly_notifications:write|dam:read|dam:write|template_credentials:read|template_credentials:write|billing:read|queues:read|smart_cdn:sign|templates:read|templates:write|storage_grants:write)(?: (?:read|write|auth_keys:write|auth_keys:read|assemblies:write|assemblies:read|assembly_notifications:write|dam:read|dam:write|template_credentials:read|template_credentials:write|billing:read|queues:read|smart_cdn:sign|templates:read|templates:write|storage_grants:write))*$
token_type

obligatorio

string (siempre: "Bearer")

HTTP 400

Cuerpo de respuesta JSON. application/json

Esquema del cuerpo de la respuesta
JSON Schema completo

Abrir JSON en una pestaña nueva

Puede aplicarse cualquiera de los esquemas siguientes:

error: "GET_ACCOUNT_UNKNOWN_AUTH_KEY"

No se pudo obtener el Workspace, esta es una Auth Key desconocida.

La respuesta puede contener campos adicionales.

CampoTipo y descripción
error

obligatorio

string (siempre: "GET_ACCOUNT_UNKNOWN_AUTH_KEY")
http_code
number (siempre: 400)
message
string

Explicación del error legible por humanos. Su redacción puede variar; usa el código error cuando manejes un fallo específico.

error: "TOKEN_INVALID_GRANT_TYPE"

Tipo de concesión no válido.

La respuesta puede contener campos adicionales.

CampoTipo y descripción
error

obligatorio

string (siempre: "TOKEN_INVALID_GRANT_TYPE")
http_code
number (siempre: 400)
message
string

Explicación del error legible por humanos. Su redacción puede variar; usa el código error cuando manejes un fallo específico.

error: "TOKEN_INVALID_REQUEST"

Solicitud de token no válida.

La respuesta puede contener campos adicionales.

CampoTipo y descripción
error

obligatorio

string (siempre: "TOKEN_INVALID_REQUEST")
http_code
number (siempre: 400)
message
string

Explicación del error legible por humanos. Su redacción puede variar; usa el código error cuando manejes un fallo específico.

propiedades obligatorias: error

La respuesta puede contener campos adicionales.

CampoTipo y descripción
error

obligatorio

string

Un código de error de los RFC 6749, 7591 o 8707, como invalid_grant.

Patrón de validación (expresión regular)^(?:access_denied|invalid_client|invalid_client_metadata|invalid_grant|invalid_redirect_uri|invalid_request|invalid_scope|invalid_target|server_error|unauthorized_client|unsupported_grant_type)$
error_description
string

Una explicación legible para humanos que nunca menciona el nombre de una cuenta.

HTTP 401

Cuerpo de respuesta JSON. application/json

Esquema del cuerpo de la respuesta
JSON Schema completo

Abrir JSON en una pestaña nueva

Puede aplicarse cualquiera de los esquemas siguientes:

error: "SERVER_401"

Autorización requerida.

La respuesta puede contener campos adicionales.

CampoTipo y descripción
error

obligatorio

string (siempre: "SERVER_401")
http_code
number (siempre: 401)
message
string

Explicación del error legible por humanos. Su redacción puede variar; usa el código error cuando manejes un fallo específico.

error: "TOKEN_INVALID_CREDENTIALS"

Credenciales de cliente inválidas.

La respuesta puede contener campos adicionales.

CampoTipo y descripción
error

obligatorio

string (siempre: "TOKEN_INVALID_CREDENTIALS")
http_code
number (siempre: 401)
message
string

Explicación del error legible por humanos. Su redacción puede variar; usa el código error cuando manejes un fallo específico.

propiedades obligatorias: error

La respuesta puede contener campos adicionales.

CampoTipo y descripción
error

obligatorio

string

Un código de error de los RFC 6749, 7591 o 8707, como invalid_grant.

Patrón de validación (expresión regular)^(?:access_denied|invalid_client|invalid_client_metadata|invalid_grant|invalid_redirect_uri|invalid_request|invalid_scope|invalid_target|server_error|unauthorized_client|unsupported_grant_type)$
error_description
string

Una explicación legible para humanos que nunca menciona el nombre de una cuenta.

HTTP 403

Cuerpo de respuesta JSON. application/json

Esquema del cuerpo de la respuesta
JSON Schema completo

Abrir JSON en una pestaña nueva

Puede aplicarse cualquiera de los esquemas siguientes:

error: "TOKEN_INVALID_AUDIENCE"

Audiencia no válida.

La respuesta puede contener campos adicionales.

CampoTipo y descripción
error

obligatorio

string (siempre: "TOKEN_INVALID_AUDIENCE")
http_code
number (siempre: 403)
message
string

Explicación del error legible por humanos. Su redacción puede variar; usa el código error cuando manejes un fallo específico.

error: "TOKEN_INVALID_SCOPE"

Ámbito inválido o no autorizado.

La respuesta puede contener campos adicionales.

CampoTipo y descripción
error

obligatorio

string (siempre: "TOKEN_INVALID_SCOPE")
http_code
number (siempre: 403)
message
string

Explicación del error legible por humanos. Su redacción puede variar; usa el código error cuando manejes un fallo específico.

HTTP 429

Cuerpo de respuesta JSON. application/json

Esquema del cuerpo de la respuesta
JSON Schema completo

Abrir JSON en una pestaña nueva

Límite de solicitudes alcanzado.

La respuesta puede contener campos adicionales.

CampoTipo y descripción
error

obligatorio

string (siempre: "RATE_LIMIT_REACHED")
http_code
number (siempre: 429)
message
string

Explicación del error legible por humanos. Su redacción puede variar; usa el código error cuando manejes un fallo específico.

HTTP 500

Cuerpo de respuesta JSON. application/json

Esquema del cuerpo de la respuesta
JSON Schema completo

Abrir JSON en una pestaña nueva

Error inesperado.

La respuesta puede contener campos adicionales.

CampoTipo y descripción
error

obligatorio

string (siempre: "SERVER_500")
http_code
number (siempre: 500)
message
string

Explicación del error legible por humanos. Su redacción puede variar; usa el código error cuando manejes un fallo específico.

Página anterior ← Subidas reanudablesPágina siguiente Crear un nuevo Auth Key →
Contactar a soporte⁠

TransloaditVerificando el estado…

Producto

  • Servicios
  • Precios
  • Demos EN (English)
  • Herramientas
  • Seguridad
  • Soporte

Empresa

  • Acerca de Transloadit/Prensa EN (English)
  • Blog/Empleos EN (English)
  • Comparaciones/Matriz de cumplimiento EN (English)
  • Investigación EN (English)
  • Código abierto
  • Soluciones
  • Pioneros de la web

Documentación

  • Primeros pasos
  • Transcodificación
  • FAQ
  • Endpoints de la API
  • Guías/Consejos para desarrolladores
  • Formatos compatibles

Más

  • Estado de la plataforma⁠
  • Foro de la comunidad⁠
  • Uppy
  • tus⁠

© 2009–2026 Transloadit-II GmbH

Privacidad EN (English)Términos EN (English)Aviso legal EN (English)
EnglishDeutschEspañolFrançaisPortuguês (Brasil)