# Autenticação

Envie as chaves da empresa e confira as condições de acesso.

## Headers

A API identifica a empresa pela chave pública e valida a secreta com comparação timing-safe. Sem as duas chaves, a resposta é 401.

| Header | Obrigatório | Descrição |
| --- | --- | --- |
| `X-Public-Key` | Sim | Identifica a empresa. |
| `X-Secret-Key` | Sim | Valida a empresa com comparação timing-safe. |
| `Accept` | Recomendado | Recomendado: application/json. |
| `Content-Type` | Sim | application/json. |

## Conta ativa e KYC

Depois da autenticação a empresa precisa estar ativa e com KYC aprovado. Os dois casos devolvem 403:

- `Enterprise inactive`
- `KYC approval required`

## Chaves no servidor

Crie o checkout no backend. A secret key nunca vai ao navegador. Códigos HTTP em [Erros](https://www.grandepay.com.br/docs/api-reference/errors).
