Autenticação
A autenticação do Insurance-as-a-Service segue o padrão de requisição assinada da QI Tech — o mesmo utilizado no Lending-as-a-Service, no Banking-as-a-Service e na QI DTVM. Se você já integra qualquer outra linha de produto QI Tech, o mecanismo é idêntico; muda apenas o host.
Requisição assinada
Todas as requisições devem usar HTTPS com TLS 1.2 ou 1.3 e conter dois headers:
| Header | Descrição |
|---|---|
API-CLIENT-KEY | Chave disponibilizada pelo time de Integração da QI Tech que identifica a sua integração. |
AUTHORIZATION | Assinatura da requisição no padrão JWT, gerada com a sua chave privada. |
A QI Tech utiliza o padrão de chaves assimétricas: você gera um par de chaves, assina cada requisição com a sua chave privada e a QI Tech valida a assinatura com a sua chave pública.
O passo a passo completo — geração do par de chaves, envio da chave pública à QI Tech e montagem do header AUTHORIZATION — está descrito em:
- Troca de Chaves
- Teste de Autenticação
- Exemplo Completo de Autenticação
- Possíveis Erros de Autenticação
A chave privada é de uso exclusivo do parceiro integrador e deve ser armazenada com segurança. A QI Tech nunca irá pedir, em hipótese alguma, que você a compartilhe.
Opcionalmente, você pode restringir as chamadas da sua integração a uma lista de endereços IP autorizados. Veja Configurar IP de Integração.
Recebimento de webhooks
Os eventos de pedido e apólice são notificados na URL de callback configurada para a sua integração. Para configurar a URL, siga Configurando Webhooks e valide o recebimento com Validação de Webhooks.
Os webhooks da QI Tech seguem uma estrutura padrão:
{
"webhook_type": "<tipo_do_evento>",
"webhook_datetime": "2026-07-16T14:03:22Z",
"data": {}
}
| Campo | Tipo | Descrição |
|---|---|---|
webhook_type | string | Identificador do tipo de evento. |
webhook_datetime | string | Data e hora do evento no formato ISO 8601. |
data | object | Dados específicos do evento. |
Os eventos disponíveis nesta linha de produto estão descritos em Webhooks de Pedido e Webhooks de Apólice.
Os webhooks da QI Tech não devem ser mapeados de forma estrita. Campos adicionais podem ser incluídos aos payloads dos webhooks retornados em nossas APIs.