---
title: Claves de API para A2A
description: "Cree y revoque las credenciales con las que un cliente externo invoca los agentes de su organización por el protocolo A2A, y limite cada una a los agentes que le correspondan."
allan.topic: how-to
allan.service: platform-ui
allan.date: 08/04/2026
allan.ruta: /platform/api-keys
allan.fuente: [app/platform/api-keys/page.tsx, platforma_ui_backend/api/routers/api_keys.py]
allan.audiencia: [admin]
allan.aplica_a: administradores de plataforma
allan.terminos: [agente, organizacion]
---

Claves de API para A2A gestiona las credenciales con las que un cliente externo
invoca los agentes de su organización por el protocolo A2A, en rutas que
identifican a la organización y al agente que se llama. Cada clave puede valer
para todos los agentes o limitarse a unos concretos.

## Crear una clave

Seleccione **Nueva API key**, escriba un nombre que le sirva para reconocer la
integración y decida el alcance. El interruptor **Todos los agentes** viene
activado; al apagarlo aparece la lista de agentes de la organización para marcar
los que quiera. Si lo apaga sin marcar ninguno, el diálogo se lo advierte y no
crea nada.

La lista de agentes que se ofrece es la de la organización. Los agentes
personales de cada miembro no aparecen y, por tanto, no se pueden acotar aquí.

> [!ADVERTENCIA]
> El valor completo de la clave se muestra una sola vez, en el diálogo que sigue
> a la creación o a la rotación. La plataforma guarda solo un prefijo y no puede
> volver a enseñarlo. Cópielo a su gestor de secretos antes de cerrar ese
> diálogo; si lo pierde, la única salida es rotar la clave y actualizar a todos
> los clientes que la usaban.

## Acciones

| Acción | Qué hace |
|---|---|
| **Rotar** | Genera un valor nuevo y lo muestra una vez. La fila pasa a exhibir otro prefijo: lo que tuvieran configurado los clientes deja de servir. |
| **Revocar** | Desactiva la clave. La fila queda marcada como **Revocada** y el botón desaparece. |
| **Buscar** | Filtra por nombre, prefijo o nombre de agente acotado. La lista pagina de ocho en ocho. |

> [!PRECAUCIÓN]
> Rotar no es una operación de mantenimiento inocua: en cuanto termina, toda
> integración que siguiera usando el valor anterior deja de autenticarse.
> Coordine la rotación con quien opere el cliente externo.

## Estados y su significado

Cada fila muestra si la clave está **Activa** o **Revocada**, su prefijo, la
fecha de creación y la del último uso, o «sin uso todavía» si nunca ha
autenticado una llamada. Ese último dato es la forma práctica de averiguar qué
claves sobran antes de revocarlas.

El alcance se lee en los distintivos: **Todos los agentes**, o un distintivo por
cada agente al que la clave esté limitada.

## Límites de esta pantalla

No hay borrado: una clave revocada permanece en la lista. Tampoco hay un botón
de reactivación, pero **Rotar** sigue ofreciéndose sobre una clave revocada, así
que esa vía existe de hecho aunque la pantalla no la anuncie. Si su intención es
retirar una credencial para siempre, revóquela y no vuelva a rotarla.

## Quién puede hacer qué

Solo **administradores de plataforma**. Desde el 21/08/2026 las cuatro rutas de
esta pantalla exigen ese rol, y la pantalla vive en el área de Administración de
plataforma.

> [!IMPORTANTE]
> Un administrador de organización **ya no puede emitir ni revocar una clave
> para sus propios agentes**. Si su integración necesita una credencial nueva o
> hay que retirar una comprometida, pídalo a quien administre la plataforma. La
> clave sigue siendo de su organización y sigue limitándose a sus agentes: lo
> que cambió es quién la expide.

Quien no cumpla la condición ve la pantalla vacía con el mensaje de que
seleccione una organización, aunque ya tenga una: ese aviso encubre tanto la
falta de organización como la falta de permiso.

## Pasos siguientes

- [Conectores MCP](conectores-mcp.md)
