Skip to main content
Cada solicitud a la API y cada conexión al servidor MCP lleva un encabezado:
El token fija el espacio de trabajo. No hay ningún campo de espacio de trabajo, organización ni usuario en ninguna parte de la API, ni tampoco ningún argumento de herramienta para eso: un token emitido en el espacio de trabajo Acme actúa sobre Acme, y nada que diga una solicitud puede moverlo.

Emitir un token

Los tokens se emiten en la página Tokens de API de la consola, https://app.utmkit.co/tokens.
1

Revisa si tu espacio de trabajo exige autenticación en dos pasos

Si tu espacio de trabajo exige autenticación en dos pasos, emitir un token se rechaza hasta que la actives o inicies sesión mediante inicio de sesión único; la página lo indica. Ver Autenticación en dos pasos.
2

Dale un nombre y elige sus permisos

Dale al token un nombre que diga dónde va a vivir (“Zapier”, “trabajo de informes”). Luego marca los permisos que necesita, y solo esos. El selector está agrupado por recurso, y solo ofrece lo que tu rol en el espacio de trabajo puede otorgar.
3

Opcionalmente pon una fecha de vencimiento

Un token con vencimiento deja de funcionar al final de ese día, UTC. Sin uno, funciona hasta que lo revoques.
4

Cópialo ahora

El token completo se muestra una vez, al emitirlo. Después la página solo muestra su prefijo, cuándo se creó y cuándo se usó por última vez. Si lo pierdes, revócalo y emite otro.
Cada miembro puede tener 10 tokens vigentes por espacio de trabajo, lo mismo en cada plan; pasado eso, se rechaza el siguiente intento de emitir uno, no la siguiente solicitud.

Los nueve permisos

Un permiso es una palabra que lleva el token. Cada operación de la API y cada herramienta MCP declara el que necesita, y la referencia lo muestra en cada página. Las lecturas solo necesitan membresía. Las escrituras también necesitan que tu rol las permita, y eso se verifica en vivo en cada llamada: un token emitido por un administrador que luego se convierte en observador conserva sus permisos pero pierde las escrituras, en la siguiente solicitud.

Cómo se ve un rechazo

La API responde los rechazos en una sola forma, descrita en Errores. Los que conciernen al token:
  • 401 unauthenticated — el token es desconocido, revocado, vencido, o quien lo tiene ya no es miembro. La puerta no dice cuál; las cuatro son el mismo hecho sobre la cuenta detrás de él.
  • 402 subscription_required / subscription_ended — la organización no tiene una suscripción vigente. Nada sobre el token arregla esto; ver Facturación.
  • 403 missing_permission — el token no se emitió con el permiso que necesita esta operación. El mensaje lo nombra: This token does not carry links:write. Este es el único rechazo que puedes arreglar tú mismo, emitiendo un token con la casilla correcta marcada.
  • 403 role_forbids — el token lleva el permiso, pero tu rol en el espacio de trabajo no puede ejercerlo: Your role in this workspace cannot do that.
El servidor MCP habla las mismas frases, como resultados de herramienta que tu asistente puede leer y transmitir. Una herramienta que al token le falta se oculta de su lista de herramientas; llamada por nombre de todos modos, se rechaza con la frase de arriba en vez de reportarse como desconocida.

Revocar

Revoca un token en la página Tokens. La siguiente solicitud con él se rechaza con 401, y una sesión MCP abierta muere con él: ninguna sesión sobrevive a su token.

Mantenlo en secreto

Un token es una contraseña a un espacio de trabajo. Ponlo en una variable de entorno o un gestor de secretos, nunca en un repositorio, una celda de hoja de cálculo o un mensaje de chat. Si uno se filtra, revócalo primero y pregunta después.