# Claves de API

Utiliza las claves de API para autenticar las solicitudes de API.

Stripe usa claves de API para autenticar las solicitudes de tu integración y determinar a qué recursos de Stripe puede acceder. Elige el tipo de clave que coincida con el lugar donde se ejecuta tu código y otorga a las claves del lado del servidor solo los permisos que tu integración necesita.

Usa la página de [claves de API](https://dashboard.stripe.com/apikeys) en el Dashboard para crear, revelar, hacer vencer y rotar claves para la cuenta o del entorno de prueba que estás viendo. Esta guía abarca las claves que se usan con la API de Stripe. Para obtener información sobre los puntos de conexión, el comportamiento y las pruebas de la versión&nbsp;2 de la API, consulta el [resumen de la versión&nbsp;2 de la API](https://docs.stripe.com/api-v2-overview.md).

Si una solicitud no incluye una clave válida, Stripe devuelve un [error de solicitud no válida](https://docs.stripe.com/error-handling.md#invalid-request-errors). Si una solicitud incluye una clave vencida, Stripe devuelve un [error de autenticación](https://docs.stripe.com/error-handling.md#authentication-errors). Usa los [registros de solicitudes de Workbench](https://docs.stripe.com/workbench.md) para inspeccionar las solicitudes de la API y solucionar errores.

> #### Si eres nuevo en Stripe
> 
> - **Mantén la seguridad de tu empresa:** consulta nuestras [prácticas recomendadas](https://docs.stripe.com/keys-best-practices.md) para gestionar las claves.
> - **Desarrolla y prueba**: crea o selecciona un [entorno de prueba](https://docs.stripe.com/sandboxes.md) y usa sus claves de prueba. Para las integraciones nuevas, usa un entorno de prueba general independiente en lugar del entorno de prueba en modo de prueba de tu cuenta para que la configuración y los datos permanezcan aislados del modo activo. Las claves del entorno de prueba comienzan con `pk_test_` para las claves publicables, `rk_test_` para las claves restringidas y `sk_test_` para las claves secretas.
> - **Cuando esté todo listo para aceptar pagos reales**: [cambia a tus claves en modo activo](https://docs.stripe.com/keys.md#switch-to-live-mode), que comienzan con `pk_live_`, `rk_live_` y `sk_live_`.
> - **Si necesitas hallar un secreto de firma de webhook** los secretos de webhook son diferentes de las claves de API. Búscalos en la sección [Webhooks](https://dashboard.stripe.com/webhooks) del Dashboard debajo de cada punto de conexión de webhook.

## Tipos de claves

Cuando creas una cuenta de Stripe, te generamos tres tipos de claves de API:

| Tipo | Seguro de exponer | Descripción |
| --- | --- | --- |
| Clave publicable de la API `pk_...` | Sí | Clave de API para Stripe.js, Elements y SDK móviles. Puede identificar tu cuenta y crear tokens o PaymentMethods a partir de los datos de pago, pero no puede realizar operaciones confidenciales, como crear cargos o leer los datos de la cuenta. Puedes incluirla en el código del front-end o en las aplicaciones que distribuyas. |
| Clave de API restringida (RAK)`rk_…` | No | Clave de API con permisos que controlas. Limita el daño a tu empresa que un actor fraudulento podría causar si obtuviera tu clave. Crea tantas RAK como quieras y asígnalas a distintas partes de tu solicitud. Stripe Apps también puede usar la [autenticación mediante RAK](https://docs.stripe.com/stripe-apps/api-authentication/rak.md) para generar una clave con permisos cuando un usuario instala una aplicación. [En esta guía](https://docs.stripe.com/keys/restricted-api-keys.md), se explica cómo configurar y usar las RAK. |
| Clave de API secreta `sk_…` | No | Clave de API con permisos sin restricciones en todas las API de Stripe. Como no es posible limitar sus permisos, no recomendamos usar claves secretas para nuevos casos de uso; para las integraciones existentes, recomendamos migrar el consumo de claves secretas a RAK. |
| Clave de API de la organización `sk_org_…` | No | La clave de API que funciona a nivel de organización. Similar a las claves de API restringidas o secretas a nivel de cuenta, pero opera a nivel de [organización](https://docs.stripe.com/get-started/account/orgs.md) para gestionar varias cuentas de Stripe a la vez. [Esta guía](https://docs.stripe.com/keys/organization-api-keys.md) explica cómo configurar y usar las claves de API de organización. |

También admitimos [claves de API administradas](https://docs.stripe.com/keys/managed-api-keys.md) emitidas por ciertas plataformas de alojamiento. Las claves de API administradas son claves de API secretas que una plataforma de alojamiento entrega directamente a tus aplicaciones alojadas. No es necesario que gestiones las claves de API administradas de forma directa; tu proveedor de alojamiento las emite y las rota por ti.

> #### Secretos de firma de webhooks
> 
> Los secretos de firma webhook no son claves de API, son secretos por webhook que tu receptor de webhooks utiliza para autenticar que los webhooks realmente provienen de Stripe. Puedes encontrar el secreto de firma para cada punto de conexión webhook en la sección [Webhooks](https://dashboard.stripe.com/webhooks) del Dashboard.

Eres responsable de gestionar tus claves de API de forma segura. Lee nuestra guía sobre [prácticas recomendadas para proteger las claves de API](https://docs.stripe.com/keys-best-practices.md).

### Comparación entre el entorno de prueba y el modo activo

Todas las solicitudes API de Stripe se realizan en el *entorno de prueba* (A sandbox is an isolated test environment that allows you to test Stripe functionality in your account without affecting your live integration. Use sandboxes to safely experiment with new features and changes) o en el *modo activo* (Use this mode when you’re ready to launch your app. Card networks or payment providers process payments). Usa el entorno de prueba para probar tu integración y acceder a los datos de prueba y el modo activo con el fin de acceder a los datos de la cuenta real. Cada modo tiene su propio conjunto de claves API. Los objetos en un modo no son accesibles en el otro. Por ejemplo, un [objeto producto](https://docs.stripe.com/api/products/object.md) del entorno de prueba no puede formar parte de un pago en modo activo.

| Tipo | Cuándo usar | Objetos | Cómo usar | Consideraciones |
| --- | --- | --- | --- | --- |
| Entornos de prueba | Usa un entorno de prueba y sus claves de API de prueba asociadas mientras creas tu integración. En el entorno de prueba, las redes de tarjetas y los proveedores de servicios de pago no procesan los pagos. | Las llamadas API devuelven objetos simulados. Por ejemplo, puedes recuperar y usar los objetos de prueba [Customer](https://docs.stripe.com/api/customers/object.md), [PaymentIntent](https://docs.stripe.com/api/payment_intents/object.md), [Refund](https://docs.stripe.com/api/refunds/object.md) y [Subscription](https://docs.stripe.com/api/subscriptions/object.md). | Usa [tarjetas de crédito y cuentas de prueba](https://docs.stripe.com/testing.md#cards). No puedes aceptar métodos de pago reales ni trabajar con cuentas reales. | [Identity](https://docs.stripe.com/identity.md) no realiza comprobaciones de verificación. Además, los [objetos account](https://docs.stripe.com/api/accounts/object.md) de Connect no devuelven campos confidenciales. |
| Modo activo | Cuando tengas todo listo para lanzar tu integración y aceptar dinero real, usa el modo activo y sus claves de API activas asociadas. En el modo activo, las redes de tarjetas y los proveedores de servicios de pago procesan los pagos. | Las llamadas API devuelven objetos reales. Por ejemplo, puedes recuperar y usar los objetos reales [Customer](https://docs.stripe.com/api/customers/object.md), [PaymentIntent](https://docs.stripe.com/api/payment_intents/object.md), [Refund](https://docs.stripe.com/api/refunds/object.md) y [Subscription](https://docs.stripe.com/api/subscriptions/object.md). | Acepta tarjetas de crédito reales y trabaja con cuentas de clientes. Puede aceptar autorizaciones de pago, cargos y capturas reales de tarjetas de crédito y cuentas. | Las disputas tienen un flujo con más matices y un [proceso de prueba](https://docs.stripe.com/testing.md#disputes) más simple. Además, algunos [métodos de pago](https://docs.stripe.com/payments/payment-methods.md) tienen un flujo con más matices y requieren más pasos. |

### Claves API para agentes autónomos

Cuando creas una clave de API restringida, puedes etiquetarla para indicar que pertenece a un agente autónomo, un sistema de IA que funciona de forma independiente para completar tareas como el procesamiento de reembolsos o la gestión de suscripciones. Para etiquetar una clave como clave de agente, selecciona **Acceso de un agente autorizado a tu cuenta** cuando Stripe te pregunte el uso previsto de la clave durante su creación.

Las claves con etiqueta de agente funcionan de la misma manera que otras claves de API restringidas para la autenticación y los permisos.

La diferencia está en la gobernanza: las claves con etiqueta de agente están sujetas automáticamente a [reglas de aprobación](https://docs.stripe.com/account/approvals.md), que requieren que un revisor designado apruebe las acciones confidenciales antes de que entren en vigor. Stripe proporciona un conjunto de reglas predeterminadas cuando creas tu primera clave con etiqueta de agente. Estas reglas cubren acciones de alto riesgo como transferencias, reembolsos y cambios en la configuración de la cuenta.

Esta es la forma recomendada de dar acceso a los agentes autónomos a tu cuenta de Stripe. Las reglas de aprobación actúan como protección contra errores de agentes, comportamientos inesperados y alucinaciones, lo que te da visibilidad y control sin impedir que los agentes hagan su trabajo.

## Protege tus claves

Solo las claves publicables son seguras para su exposición fuera del back-end de tu aplicación. Eres responsable de proteger las demás claves de API de Stripe, inclusive las claves restringidas de API. Estas son algunas formas de proteger tus claves:

- Almacena las claves sensibles en una bóveda de secretos proporcionada por tu plataforma de hosting. [Esta publicación del blog](https://stripe.dev/blog/securing-stripe-api-keys-aws-automatic-rotation) ofrece un ejemplo. Si no puedes usar una bóveda de secretos, utiliza variables de entorno para proporcionar las claves a tus aplicaciones back-end.
- No incluyas claves en el código fuente ni en archivos de configuración almacenados en el control de versiones.
- Configura las [políticas de acceso](https://docs.stripe.com/keys.md#access-policies) para que las claves solo se puedan usar desde tus servidores conocidos.
- [Cambia las claves](https://docs.stripe.com/keys.md#rolling-keys) cuando los miembros del equipo con acceso a ellas abandonen tu organización.
- No compartas claves por correo electrónico, chat u otros canales sin cifrar.

Para obtener una guía completa, consulta [prácticas recomendadas para gestionar claves de API secretas](https://docs.stripe.com/keys-best-practices.md). También mantenemos [una biblioteca de habilidades](https://github.com/stripe/ai/tree/main/skills) para ayudar a los agentes de IA a seguir estas prácticas recomendadas.

## Gestiona tus claves de API

En las siguientes secciones, se describen cómo crear y gestionar claves en la página de claves de API.

#### Crea una clave de API restringida

Usa [claves de API restringidas](https://docs.stripe.com/keys/restricted-api-keys.md) (RAK) para la mayoría de los casos de uso. Puedes usar una RAK para asignar los permisos exactos que tu integración necesite, lo que puede ayudar a reducir el daño que un estafador podría causar a tu empresa si obtuviera tu clave.

- Sigue las instrucciones de [Claves de API restringidas](https://docs.stripe.com/keys/restricted-api-keys.md) para crear una RAK, configurar sus permisos y migrar desde claves secretas.

#### Crea una clave de API secreta

Crea una clave de API secreta sin restricciones solo cuando tu integración requiera acceso a todas las API y los recursos de Stripe sin restricciones. Si un estafador obtiene tu clave secreta, puede dañar tu empresa. Recomendamos usar RAK en su lugar.

1. En la página [Claves de API](https://dashboard.stripe.com/test/apikeys), haz clic en **Crear clave secreta**.
2. En el cuadro de diálogo, ingresa el código de verificación que te enviamos por correo electrónico o mensaje de texto. Si el cuadro de diálogo no continúa automáticamente, haz clic en **Continuar**.
3. Ingresa un nombre en el campo **Nombre de la clave** y luego haz clic en **Crear**.
4. Haz clic en el valor clave para copiarlo.
5. Guarda el valor de la clave. No puedes recuperarlo más tarde.
6. En el campo **Agregar una nota**, ingresa la ubicación donde guardaste la clave y haz clic en **Listo**.

### Cómo revelar una clave de API

Cuando creas una clave secreta en modo activo, Stripe la muestra una vez antes de que la guardes. Copia la clave antes de guardarla porque no podrás revelarla más adelante. No podemos recuperar las claves que hayas olvidado o a las que hayas perdido el acceso. Si pierdes una clave, rótala o elimínala, y crea otra. En el modo activo, solo puedes revelar las claves de API que Stripe crea para ti, como una clave secreta predeterminada o una clave generada por una rotación programada. En el modo de entorno de prueba, siempre puedes ver todas tus claves de API, incluidas las restringidas y secretas. Las claves publicables de API no son confidenciales, por lo que las mostramos de forma predeterminada, y no tienes que hacer nada para revelarlas.

> Guarda las claves confidenciales en un lugar donde no las pierdas, como una bóveda de secretos que proporcione tu plataforma. No incluyas claves en el código de tu aplicación.

**Revelar una RAK en modo activo**

Solo puedes revelar las RAK en modo activo que creamos para ti. Si creas una RAK tú mismo, no podrás revelarla después de haberla visto una vez.

1. En la página [Claves de API](https://dashboard.stripe.com/apikeys) en modo activo, en la lista **Claves restringidas**, haz clic en **Revelar clave activa** para la clave que deseas revelar.
2. Haz clic en el valor clave para copiarlo.
3. Guarda el valor de la clave en la [bóveda de secretos](https://docs.stripe.com/keys-best-practices.md#use-a-secrets-vault) de tu plataforma. Si tu plataforma no ofrece una, usa una variable de entorno.
4. Haz clic en **Ocultar clave activa**.

**Revelar una clave secreta de API en modo activo**

Solo puedes revelar las claves secretas en modo activo que creamos para ti. Si creas una clave secreta tú mismo, no podrás revelarla después de haberla visto una vez.

1. En la página [Claves de API](https://dashboard.stripe.com/apikeys) en modo activo, en la lista **Claves estándar**, haz clic en **Revelar clave activa** para la clave que deseas revelar.
2. Haz clic en el valor clave para copiarlo.
3. Guarda el valor de la clave en la [bóveda de secretos](https://docs.stripe.com/keys-best-practices.md#use-a-secrets-vault) de tu plataforma. Si tu plataforma no ofrece una, usa una variable de entorno.
4. Haz clic en **Ocultar clave activa**.
5. Haz clic en el menú de opciones (⋯) y selecciona **Editar clave** para la clave a la que deseas agregar una nota.
6. En el campo **Nota**, ingresa la ubicación donde guardaste la clave y, luego, haz clic en **Guardar**.

### Limitar una clave API a ciertas direcciones IP

Las [políticas de acceso](https://docs.stripe.com/keys.md#access-policies) reemplazaron las restricciones de direcciones IP. Usa políticas, no restricciones.

### Cambia el nombre o la nota de una clave API

1. En la página [Claves de API](https://dashboard.stripe.com/test/apikeys), haz clic en el menú de contenido adicional (⋯) de la clave que quieres cambiar.
2. Selecciona **Editar clave**.
3. Haz lo siguiente:
   - Para cambiar el nombre, ingresa un nuevo nombre en el campo **Nombre de la clave**.
   - Si desea cambiar el texto de la nota, ingresa el nuevo texto en el campo **Nota**.
4. Haz click en **Guardar**.

### Hacer vencer una clave de API

Si se vence una clave secreta o restringida de API, debes crear una nueva y actualizar cualquier código que utilice la clave vencida. El código que utilice la clave vencida ya no podrá realizar llamadas API.

> No se puede hacer vencer una clave publicable.

1. En la página [Claves de API](https://dashboard.stripe.com/test/apikeys), en la lista **Claves restringidas** o **Claves Standard**, haz clic en el menú de contenido adicional (⋯) de la clave que quieres hacer vencer.
2. Selecciona **Hacer vencer clave**.
3. En el cuadro de diálogo, haz clic en **Eliminar clave**. Si ya no quieres eliminar la clave, haz clic en **Cancelar**.

### Rota una clave de API

Rotar una clave API la revoca y genera una clave de reemplazo que está lista para usar de inmediato. También puedes programar que una clave API para rotar después de un cierto tiempo. La clave de reemplazo se nombra de la siguiente manera:

- El nombre de la clave publicable de reemplazo siempre es `clave publicable`.
- El nombre de la clave secreta de reemplazo siempre es `clave secreta`.
- El nombre de la clave restringida de reemplazo es el mismo que el de la clave rotada.

Puedes cambiar el nombre de una clave de API secreta o restringida editando la clave.

Rotar una clave API en escenarios como los siguientes:

- Si pierdes una clave API secreta o restringida en modo activo y no puedes recuperarla desde el Dashboard.
- Si una clave API secreta o restringida se ve comprometida, tienes que revocarla para bloquear cualquier solicitud API potencialmente nociva que puedan usar la clave.
- Si un miembro del equipo con acceso a la clave abandona tu organización o cambia de función.
- Si tu política requiere rotar las claves a ciertos intervalos.

#### Rota de forma segura para evitar el tiempo de inactividad

Para evitar el tiempo de inactividad durante la rotación de claves:

1. **Usa el período de gracia**: cuando rotas una clave en el Dashboard, tanto la antigua como la nueva funcionan hasta por 7&nbsp;días. Esto te permite migrar gradualmente sin tiempo de inactividad. Si necesitas más de 7&nbsp;días, crea una clave nueva de forma manual, migra a ella y, luego, haz que la antigua caduque cuando hayas terminado.
2. **Implementa gradualmente**: si es posible, usa la clave nueva desde un pequeño subconjunto de tus servidores o servicios primero y revisa los registros de tus servidores para ver si hay errores antes de seguir implementando.
3. **Supervisa antes de revocar**: antes de que la clave antigua caduque, [revisa los registros de solicitudes](https://docs.stripe.com/keys.md#view-request-logs) y haz que caduque solo después de que el volumen de solicitudes haya estado en cero durante unas horas o días.

#### Rotar una clave de API en el Dashboard

1. En la página [Claves de API](https://dashboard.stripe.com/test/apikeys), haz clic en el menú de contenido adicional (⋯) de la clave que quieres rotar.
2. Selecciona **Rotar clave**.
3. Selecciona una fecha de vencimiento en el menú desplegable **Vencimiento**. Si eliges **Ahora**, se elimina la clave antigua. Si especificas una hora, el tiempo restante hasta que venza la clave se muestra debajo del nombre de la clave.
4. Haz clic en **Rotar clave de API**.
5. Haz clic en el valor clave para copiarlo.
6. Guarda el valor de la clave. No puedes recuperarlo más tarde.
7. En el campo **Agregar nota**, ingresa la ubicación donde guardaste la clave y, luego, haz clic en **Guardar** o **Listo**.

### Restaurar el acceso a una clave de API

El acceso de una clave de API puede limitarse si no se usó para crear transferencias o para actualizar sus destinos durante más de 180&nbsp;días. No puedes usar una clave con acceso limitado para crear transferencias ni sus destinos. Puedes restaurar el acceso para usar la clave con normalidad o realizar una acción bloqueada.

#### Restaurar el acceso para una clave de API

1. En la página [Claves de API](https://dashboard.stripe.com/test/apikeys), haz clic en el menú de contenido adicional (⋯) de la clave que quieres restaurar.
2. Selecciona **Restaurar el acceso**.
3. Haz clic en **Restaurar**.

## Ver registros de solicitudes de API para una clave

Para [abrir los registros de solicitudes API](https://docs.stripe.com/workbench/overview.md#request-logs), haz clic en el menú de contenido opcional (⋯) de una clave y, luego, selecciona **Ver registros de solicitudes**. Si abres los registros, irás a Workbench del Dashboard de Stripe.

## Pasar al modo activo

Cuando esté todo listo para aceptar pagos reales, usa claves de API en modo activo en lugar de claves entorno de prueba. En la página de [claves de API](https://dashboard.stripe.com/apikeys), cambia del **modo de entorno de prueba** al **modo activo**. La página ahora muestra tus claves de API en modo activo.

> #### Completar lista de verificación de modo activo
> 
> Cambiar las claves de API es solo un paso. Revisa la [lista de verificación de modo activo](https://docs.stripe.com/get-started/checklist/go-live.md) completa para asegurarte de que tu integración esté lista para producción.

### Claves publicables (del lado del cliente)

Copia tu **clave publicable en modo activo** (comienza con `pk_live_`) y reemplaza la clave `pk_test_` en tu código del lado del cliente. Es seguro insertar esta clave en tu código o aplicaciones.

### Claves de API restringidas o secretas (del lado del servidor)

Las claves de API del lado del servidor son confidenciales, así que revisa nuestras [prácticas recomendadas para gestionar las claves de API secretas](https://docs.stripe.com/keys-best-practices.md). Te recomendamos que generes [claves de API restringidas](https://docs.stripe.com/keys/restricted-api-keys.md) para tu código del lado del servidor a fin de limitar el daño a tu empresa si tus claves se ven expuestas o comprometidas.

1. Antes de empezar a usar una clave en modo activo en tu aplicación de back-end, elimina las claves de API codificadas de forma rígida de tu código. En su lugar, usa una [bóveda de secretos](https://docs.stripe.com/keys-best-practices.md#use-a-secrets-vault) para suministrar la clave del entorno de prueba y confirmar que tu solicitud sigue funcionando correctamente. Si tu plataforma no ofrece una bóveda de secretos, puedes usar una variable de entorno.
2. [Revela](https://docs.stripe.com/keys.md#reveal-an-api-key) y copia tus **claves en modo activo** (que comienzan con `rk_live_` o `sk_live_`). Almacena el valor de la clave de forma segura en tu entorno de servidor.
3. Configura el entorno de tu servidor para suministrar claves en modo activo en lugar de claves de entorno de prueba a tu aplicación.

#### Claves de firma de webhook (del lado del servidor)

Si usas webhooks, actualiza la URL de cada punto de conexión de webhook y copia el nuevo **secreto de firma** desde la sección [Webhooks](https://dashboard.stripe.com/webhooks) del Dashboard.

## Políticas de acceso

Puedes restringir el acceso a una clave si le asocias una política de acceso. Si alguien intenta realizar una solicitud con una clave a la que no tiene acceso, Stripe la bloquea y te notifica.

Stripe recomienda configurar políticas de acceso en todas las claves en modo activo. De esta manera, se te notifica sobre cualquier acceso no autorizado para que puedas rotar las claves según corresponda.

Puedes gestionar el acceso mediante la asignación de políticas diferentes a claves distintas. Por ejemplo, puedes distinguir entre los entornos de prueba y de producción si aplicas políticas diferentes a sus respectivas claves.

### Tipos de políticas de acceso

Stripe admite los siguientes tipos de políticas de acceso:

- **Direcciones IP**: restringe el acceso a una o más direcciones IPv4 específicas o rangos de enrutamiento entre dominios sin clases (CIDR). Usa este enfoque si tus servidores tienen direcciones IP fijas.
- **Avanzado**: restringe el acceso por número de sistema autónomo (ASN), país y categorías de amenazas comunes. Si aplicas escalamiento dinámico, puedes proporcionar acceso a tu proveedor en la nube con el ASN y el país.

Una política de acceso avanzado puede usar cualquier combinación de las siguientes reglas:

- **ASN permitidos**: se permiten las solicitudes desde los ASN especificados y se bloquean todas las demás.
- **Países**: se permiten las solicitudes desde los países especificados; se bloquean todas las demás.
- **Orígenes**: se bloquean las solicitudes de los orígenes seleccionados. Puedes seleccionar los siguientes orígenes:
  - **VPN anónimas**: servicios de VPN de terceros que se venden para ofrecer privacidad y anonimato (no incluye las VPN corporativas). Considera la posibilidad de bloquearlos si no utilizas VPN para acceder a la API de Stripe.
  - **Proxies públicos**: servidores de red proxy abiertos de listas públicas. Considera la posibilidad de bloquearlos si no utilizas proxies públicos para acceder a la API de Stripe.
  - **Proxies residenciales**: redes proxy asociadas con proveedores de servicios de internet residenciales. Considera la posibilidad de bloquearlos si no utilizas proveedores de servicios de Internet residenciales para acceder a la API de Stripe.
  - **Nodos de salida de Tor**: tráfico de la red Tor. Considera la posibilidad de bloquearlos si no accedes a la API de Stripe a través de Tor.

Si se seleccionan varias reglas, se combinan mediante una lógica Y. Por ejemplo, si permites el ASN&nbsp;16509 (Amazon), permites Estados Unidos y bloqueas los nodos de salida de Tor, la política solo permitirá solicitudes desde direcciones IP de Amazon Web Services (AWS) en los EE. UU. que no estén identificadas como nodos de salida de Tor. El sistema bloqueará todas las demás solicitudes.

### Cómo crear una política de acceso

Para crear una política de acceso, ve a la página [Políticas de acceso](https://dashboard.stripe.com/api-access-policies) en tu Dashboard y sigue estos pasos:

1. Haz clic en **+ Crear política**.
2. Ingresa un nombre (p.&nbsp;ej., «Servidores de producción») y una descripción opcional.
3. Selecciona **Direcciones IP** o **Avanzado**.
4. Según el tipo que seleccionaste, configura la política:
   - **Direcciones IP**: ingresa una o más direcciones IPv4 o rangos de CIDR públicos válidos. Por ejemplo, `192.0.2.0/24` abarca el rango 192.0.2.0–192.0.2.255.
   - **Avanzado**: especifica cualquier combinación de ASN que se deben permitir, países que se deben permitir y orígenes que se deben bloquear, como se describe en [Tipos de políticas de acceso](https://docs.stripe.com/keys.md#access-policy-types).
5. Haz clic en **Siguiente**.
6. Revisa los detalles de la política y, a continuación, haz clic en **Crear política**.
7. Si se te solicita que te autentiques, sigue las instrucciones en la pantalla.

Si la creación se realiza de forma correcta, la nueva política aparecerá en la lista.

### Cómo aplicar o eliminar una política de acceso

Para aplicar una política de acceso a una clave de API, ve a la página [Claves de API](https://dashboard.stripe.com/apikeys) en tu Dashboard y sigue estos pasos:

1. En la lista de **Claves Standard** o **Claves restringidas**, busca la clave que quieres actualizar y abre su menú desplegable (⋯).
2. Selecciona **Gestionar política de acceso**.
3. En el menú desplegable **Política de acceso**, selecciona la política que quieres.
4. Revisa los detalles de la política seleccionada y, a continuación, haz clic en **Guardar**.
5. Si se te solicita que te autentiques, sigue las instrucciones en la pantalla.

Para eliminar una política de acceso de una clave, ve a la página [Claves de API](https://dashboard.stripe.com/apikeys) en tu Dashboard y sigue estos pasos:

1. En la lista de **Claves Standard** o **Claves restringidas**, busca la clave que quieres actualizar y abre su menú desplegable (⋯).
2. Selecciona **Gestionar política de acceso**.
3. En el menú desplegable **Política de acceso**, selecciona **Ninguna**.
4. Haz click en **Guardar**.

### Cómo actualizar una política de acceso

Para hacer cambios en una política de acceso, ve a la página [Políticas de acceso](https://dashboard.stripe.com/api-access-policies) de tu Dashboard y sigue estos pasos:

1. Busca la política que quieres cambiar y abre el menú desplegable (⋯).
2. Selecciona **Editar política**.
3. Actualiza las opciones de la política como se describe en [Cómo crear una política de acceso](https://docs.stripe.com/keys.md#create-an-access-policy) y, a continuación, haz clic en **Siguiente**.
4. Revisa los detalles de la política y, a continuación, haz clic en **Guardar**.
5. Si se te solicita que te autentiques, sigue las instrucciones en la pantalla.

Cuando actualizas una política de acceso, los cambios se aplican de inmediato a todas las claves de API a las que está asignada.

### Cómo eliminar una política de acceso

Para eliminar una política de acceso, ve a la página [Políticas de acceso](https://dashboard.stripe.com/api-access-policies) de tu Dashboard y sigue estos pasos:

1. Busca la política que quieres eliminar y abre su menú desplegable (⋯).
2. Selecciona **Eliminar política**.
3. Revisa el cuadro de diálogo de confirmación para comprender el impacto y, a continuación, haz clic en **Eliminar política**.

La eliminación de una política de acceso la quita de inmediato de todas las claves de API a las que se haya aplicado. Esas claves permitirán solicitudes desde cualquier origen hasta que les apliques otra política.

## See also

- [Prácticas recomendadas para gestionar claves secretas de API](https://docs.stripe.com/keys-best-practices.md)
- [Protección contra claves de API comprometidas](https://support.stripe.com/questions/protecting-against-compromised-api-keys)
- [¿Por qué mi clave de API tiene acceso limitado?](https://support.stripe.com/questions/why-does-my-api-key-have-limited-access)
- [Prueba tu integración](https://docs.stripe.com/testing.md)
