Fecha de anuncio Inicio de implementación Fin de implementación
1 de junio de 2026 28 de julio de 2026 30 de abril de 2027

Zendesk va a eliminar los tokens de API como método de autenticación. A partir del 28 de julio de 2026, los tokens no utilizados se desactivarán automáticamente. Para el 30 de abril de 2027, todos los tokens de API dejarán de funcionar. Debe migrar sus integraciones a OAuth antes de la fecha límite final. Este cambio solo afecta a las API que actualmente usan tokens de API, incluidas las API de gestión de tickets, centro de ayuda y Voz. No se aplica a otros productos Zendesk.

Este anuncio incluye los siguientes temas:

  • ¿Qué va a cambiar?
  • ¿Por qué Zendesk va a hacer este cambio?
  • ¿Qué debo hacer?
  • Preguntas frecuentes

 

¿Qué va a cambiar?

Zendesk va a eliminar los tokens de la API de Support en tres fases. La implementación incluye la desactivación automática para los tokens sin usar, el bloqueo de la creación de tokens nuevos y una fecha de desactivación forzada final.

Fase 1 (a partir del 28 de julio de 2026): Desactivación automática 

El 28 de julio de 2026 tendrán efecto las siguientes actualizaciones:

  • Limpieza por única vez: Los tokens que no se usen por 30 días o más serán desactivados. Los tokens desactivados no se pueden usar para hacer solicitudes de API. Los tokens de API desactivados por 60 días o más se borrarán permanentemente. 
  • Inicio de la desactivación automática: A partir del 28 de julio, cualquier token que no se use por 30 días se desactivará automáticamente. Si un token de API permanece desactivado por 60 días adicionales, se borrará permanentemente. 
  • Nuevas cuentas bloqueadas: Las cuentas creadas a partir del 28 de julio de 2026 no pueden crear ni usar tokens de API. 

Puede reactivar los tokens de API desactivados dentro del periodo de gracia de 60 días antes de que se borren permanentemente. 

Fase 2 (a partir del 27 de octubre de 2026): Bloqueo de la creación de tokens nuevos 

Las cuentas ya no pueden crear tokens de API nuevos mediante la interfaz de usuario o la API. Los tokens activos existentes seguirán utilizándose hasta el 30 de abril de 2027 a menos que se desactiven.

Fase 3 (a partir del 30 de abril de 2027): Desactivación forzada 

Todos los tokens de API restantes se desactivarán permanentemente. Los administradores no podrán reactivar los tokens, y las páginas de administración de tokens de API se eliminarán del Centro de administración.

 

¿Por qué Zendesk va a hacer este cambio?

Los tokens de API permanentes de todo o nada se reemplazarán con OAuth para darle acceso más seguro, de corta duración y con un alcance preciso para sus flujos de trabajo impulsados por API. OAuth es el estándar del sector para el acceso seguro a las API y proporciona capacidades de seguridad que no se pueden actualizar en la arquitectura de tokens de API. Los tokens de API fueron diseñados por comodidad, no por seguridad, y carecen de protecciones fundamentales contra el compromiso de las credenciales.

Las limitaciones de seguridad de los tokens de API

Los tokens de API carecen de controles de seguridad fundamentales:

  • No hay mecanismo de actualización: No hay manera de cambiar las credenciales proactivamente como una práctica de seguridad. Rotar un token de API requiere revocar el anterior y actualizar cada integración manualmente, lo que obliga a elegir entre higiene de seguridad y tiempo de actividad operativa.
  • Permisos granulares: Se puede usar un token de API para hacerse pasar por cualquier usuario de su cuenta, incluidos los administradores. Los tokens no pueden abarcar operaciones específicas ni limitar los usuarios con los que pueden actuar: proporcionan acceso de “todo o nada” a la cuenta.
  • Sin vencimiento: Los tokens siguen siendo válidos indefinidamente mientras se usen. Estamos introduciendo la desactivación automática para los tokens sin usar, una credencial explotada activamente nunca vence para que un atacante que use un token robado cada pocos días pueda mantener un acceso permanente.

Si un token se ve comprometido a través de repositorios de código expuestos, credenciales filtradas o sistemas comprometidos, los atacantes obtienen acceso persistente a la cuenta. Estos tokens comprometidos a menudo siguen siendo válidos durante meses antes de la detección.

Por qué OAuth en lugar de mejorar los tokens de API

La autenticación moderna requiere funciones de seguridad como el vencimiento automático, la rotación de credenciales y el alcance detallado, capacidades que dependen de una arquitectura de autenticación fundamentalmente diferente. Agregar esas protecciones a los tokens de API esencialmente significaría reconstruirlos para que funcionen como OAuth, justo con un nombre diferente. Lo más importante es que cualquier mejora en los tokens de API aún requeriría que actualice sus flujos de trabajo impulsados por API. OAuth es el mejor lugar para invertir ese esfuerzo: es el protocolo de autenticación estándar del sector, se mantiene activamente y evoluciona continuamente para abordar las amenazas de seguridad emergentes, y proporciona la base correcta para aprovecharlo.

 

¿Qué debo hacer?

Revise sus tokens de API ahora

  1. En el Centro de administración, haga clic en Aplicaciones e integraciones > APIs > API tokens.
  2. Verifique la fecha de “Último uso” para cada token.
  3. Los tokens que no se usen por 30 días o más serán desactivados el 28 de julio de 2026.
  4. Revise las descripciones de los tokens para identificar qué flujos de trabajo los usan.

 

Comprenda lo que dejará de funcionar

Si no hace la migración a tiempo, cualquier integración que use tokens de API dejará de funcionar. El impacto depende de la dependencia de los flujos de trabajo basados en API que usan tokens de API (no OAuth):

  • Webhooks que actualizan tickets o modifican datos en su cuenta de Zendesk
  • Scripts personalizados para automatización o sincronización de datos
  • Integraciones de terceros creadas por contratistas o desarrolladores externos
  • Flujos de trabajo de middleware donde los agentes nunca tocan la interfaz de usuario de Zendesk directamente

Las llamadas de API que usen tokens de API desactivados devolverán errores de autenticación. Los flujos de trabajo dejarán de ejecutarse, los tickets no se sincronizarán y los procesos automatizados pueden fallar silenciosamente.

Migrar a OAuth

OAuth es el método de autenticación moderno que reemplaza a los tokens de API. Tendrá que:

  1. Crear un cliente OAuth en el Centro de administración.
  2. Obtener tokens de acceso usando client_credentials o authorization_code.
  3. Actualizar sus integraciones para usar OAuth en lugar de tokens de API.

Si desea ver más información, consulte Migración de tokens de API a tokens de acceso OAuth en nuestra documentación para desarrolladores. 

Monitoree sus tokens de API

A partir del 28 de julio, tendrá nuevas herramientas para ayudar a administrar esta transición:

  • La columna “Deactivates on” en la página de tokens de API muestra cuándo se desactivarán automáticamente los tokens sin usar
  • Un informe de uso en la página de tokens de API para mostrar los 7 días anteriores de solicitudes de API realizadas con tokens de API (generadas diariamente para crear un historial continuo)
  • Se enviarán notificaciones por correo electrónico a todos los administradores en estas fechas:
    • 5 días antes de la limpieza del 28 de julio (23 de julio y 27 de julio)
    • Día 25 y día 29 antes de que un token llegue a 30 días sin usar (advertencia de desactivación)
    • Día 55 antes de borrar permanentemente un token desactivado

Uso del tiempo de gracia

Entre el 28 de julio de 2026 y el 30 de abril de 2027 tendrá tiempo para:

  • Probar las implementaciones de OAuth
  • Identificar qué tokens de API se usan en qué flujos de trabajo
  • Reactivar tokens desactivados (en los 60 días anteriores a la eliminación permanente)
  • Migrar incrementalmente: no es necesario migrar todo a la vez

 

Preguntas frecuentes

¿Qué sucede en cada fecha indicada?

Fecha Qué sucede
23 de julio de 2026 Primera notificación por correo electrónico: Listas de tokens que serán desactivados o borrados el 28 de julio
27 de julio de 2026 Recordatorio por correo electrónico (1 día antes del despliegue)
28 de julio de 2026

Se inicia la implementación

• Limpieza por única vez: Tokens sin usar 30+ días → desactivados; Tokens desactivados 60+ días → borrados

• Inicio de la desactivación automática: 

  • Cualquier token sin usar 30 días → se desactivará automáticamente en el futuro
  • Cualquier token desactivado por 60 días → se borrará automáticamente en el futuro

• Cuentas nuevas bloqueadas: Las cuentas creadas a partir de esa fecha no pueden crear tokens de API

• Actualizaciones de la interfaz: Columna “Deactivates on” + informe de uso disponible

En curso (28 de julio o posterior)

Notificaciones por correo electrónico enviadas el día 25 y el día 29 antes de que un token llegue a los 30 días sin usar (advertencia de desactivación)

Notificación por correo electrónico enviada el día 55 antes de que un token llegue a estar desactivado por 60 días (advertencia de eliminación)

21 de septiembre de 2026 Correos electrónicos de advertencia de primera eliminación enviados (para tokens desactivados el 28 de julio)
26 de septiembre de 2026 Primeros tokens borrados automáticamente (tokens desactivados el 28 de julio que nunca se reactivaron)
27 de octubre de 2026 Ya nadie puede crear nuevos tokens de API (los tokens existentes siguen funcionando)
30 de abril de 2027 Plazo final: TODOS los tokens de API dejan de funcionar permanentemente, no es posible reactivarlos

¿Puedo evitar que mis tokens se desactiven el 28 de julio?

Sí, si usa el token entre el 28 de junio y el 28 de julio. El 28 de julio de 2026 se verifica la actividad de todos los tokens. Cualquier token con una fecha de “Último uso” superior a 30 días será desactivado.

¿Cómo se reactiva un token desactivado?

  1. En el Centro de administración, haga clic en Aplicaciones e integraciones > APIs > API tokens.
  2. Busque el token desactivado (el estado muestra “Desactivado”).
  3. Haga clic en el icono del menú de opciones junto al token y seleccione Reactivar.
  4. El token se puede volver a usar de inmediato.

Puede reactivar cualquier token desactivado en un plazo de 60 días a partir de su desactivación. Después de 60 días, el token se borra permanentemente y no se puede recuperar. Después del 30 de abril de 2027, no se podrá reactivar ningún token.


 

¿Cómo sabré qué tokens están a punto de desactivarse?

A partir del 28 de julio, la página de tokens de API mostrará una columna “Desactivados”. También recibirá notificaciones por correo electrónico enviadas a todos los administradores:

  • Cinco días antes de la desactivación (p. ej., 23 de julio para la limpieza del 28 de julio)
  • Un día antes de la desactivación (p. ej., 27 de julio para la limpieza del 28 de julio)

Para el monitoreo continuo después del 28 de julio, recibirá correos electrónicos el día 25 y el día 29 antes de que un token alcance el umbral de 30 días sin usar. Todos los correos electrónicos se envían por lotes todos los días y un correo electrónico por día muestra todos los tokens afectados, no un correo electrónico por token.

¿Cómo puedo ver la información de uso detallada de mis tokens de API?

A partir del 28 de julio, puede generar un informe de uso desde la página de tokens de API. El informe muestra los siete días anteriores de solicitudes de API realizadas con tokens de API, o hasta 500 MB de datos. Genere informes regularmente para crear un historial continuo de 30 a 60 días.

Cada fila del informe muestra una solicitud de API con la siguiente información:

  • Timestamp: Cuándo se hizo la solicitud
  • Identificador de token: ID de token truncada
  • Descripción del token: La descripción del token de API (si se proporciona)
  • Dirección IP: Dónde se originó la solicitud
  • Agente de usuario: El cliente o la aplicación que hizo la solicitud
  • Método: Método HTTP (GET, POST, PUT, DELETE, etc.)
  • URL: El extremo de API al que se accedió
  • Código de estado: Código de respuesta HTTP (200, 404, 401, etc.)
  • ID de usuario y correo electrónico: El usuario cuya dirección de correo electrónico se usó con el token para hacer la solicitud de API

Modo de uso:

  • Genere el informe cada pocos días para crear un historial renovable de 30 a 60 días
  • Use la dirección IP y el agente de usuario para identificar qué sistemas/scripts están usando cada token
  • Use la ID de usuario y la dirección de correo electrónico para identificar quién está haciendo las solicitudes de API
  • Verifique las columnas URL y método para comprender qué operaciones está realizando el token
  • Comparar el identificador de token con la lista de tokens para identificar qué token necesita migrar

¿Qué tokens de API se están eliminando?

Solo se verán afectados los tokens de API de soporte. Los tokens de API para Mensajería, Chat y otros productos no se verán alcanzados por este cambio.

¿Tengo que migrar todos mis tokens a la vez?

No. Las integraciones se pueden migrar incrementalmente. Los tokens existentes continuarán funcionando hasta la desactivación forzada el 30 de abril de 2027. Priorice las integraciones críticas para la misión primero.

¿Qué pasa si tengo una aplicación de terceros que usa tokens de API?

Para las aplicaciones del Marketplace: Según las políticas para desarrolladores, no se permite que ninguna aplicación, integración o bot de terceros (esté o no incluido en el Marketplace de Zendesk) use las credenciales de API de un cliente (token de API o el propio cliente OAuth) para autenticar las llamadas de API. Las aplicaciones que hagan la migración a OAuth seguirán funcionando. Las aplicaciones que no se migren dejarán de funcionar cuando se desactiven los tokens de API.

Para las aplicaciones personalizadas creadas por terceros: Contacte al desarrollador que creó la aplicación y solicítele que migre a OAuth. Si el desarrollador ya no está disponible, tendrá que reconstruirlo o buscar una solución alternativa.

¿Qué pasa si mi integración se ejecuta con poca frecuencia (mensual/trimestral)?

Si su token no se ha usado en 30 días, se desactivará automáticamente a partir del 28 de julio. La próxima vez que se ejecute el flujo de trabajo, fallará con un error de autenticación.

Soluciones:

  • Revise su página de tokens hoy e identifique los tokens que serán desactivados el 28 de julio (cualquier cosa que no se haya usado en más de 30 días)
  • Use el token una vez entre el 28 de junio y el 28 de julio para evitar la desactivación inicial
  • Después del 28 de julio, use el informe de uso para documentar qué tokens están activos
  • Si falla un flujo de trabajo, reactive los tokens desactivados recientemente y use el informe de uso para identificar cuál se necesitaba

¿Cómo puedo saber qué token causó una solicitud de API fallida?

Actualmente, las solicitudes de autenticación fallidas no muestran qué token específico se usó. Si está resolviendo problemas después de una desactivación:

  1. Busque tokens desactivados recientemente en la página de tokens de API.
  2. Reactive todos los candidatos (tiene 60 días).
  3. Genere un informe de uso después de que se ejecute el flujo de trabajo para identificar qué token se usó.

¿Qué pasa si no hago la migración a tiempo?

A partir del 30 de abril de 2027, todas las llamadas de API que usen tokens de API fallarán con errores de autenticación. El impacto depende de cómo se usen los tokens de API:

  • Los flujos de trabajo dejan de ejecutarse
  • Los tickets no se sincronizan
  • Los informes no se ejecutan
  • Fallan los procesos automatizados

No hay opción de exclusión o prórroga después del 30 de abril de 2027. Todas las integraciones deben migrar a OAuth.

¿Por qué no se puede simplemente mejorar los tokens de API en lugar de eliminarlos?

Las mejoras de seguridad que proporciona OAuth (vencimiento automático, rotación y alcance) requieren un modelo de autenticación fundamentalmente diferente. Agregar estas funciones a los tokens de API esencialmente recrearía OAuth con un nombre diferente.

Además, admitir dos métodos de autenticación crea sus propios riesgos de seguridad:

  • Los clientes eligen la opción más sencilla (tokens de API) en lugar de la opción más segura (OAuth)
  • Se deben mantener las mejoras de seguridad y el monitoreo para ambos sistemas
  • Los atacantes pueden explotar cualquier método que tenga una seguridad más débil

Al eliminar los tokens de API por completo, nos aseguramos de que todas las integraciones se beneficien de la seguridad de autenticación moderna en lugar de dejar la opción menos segura disponible.

¿Qué pasa con los webhooks que usan tokens de API?

El uso de tokens de API en webhooks que vuelven a llamar a su propia instancia de Zendesk ya no es compatible y dejará de funcionar como parte de este EOL. La migración a los flujos de acción puede ser más sencilla que OAuth para muchos casos de uso. Si su webhook necesita volver a llamar a Zendesk y requiere un comportamiento de actualización de token OAuth, es posible que tenga que usar middleware u otra implementación personalizada que pueda manejar la autenticación en su nombre. Se están evaluando rutas de migración alternativas.

¿Qué son los flujos de acciones?

Los flujos de acciones son secuencias automatizadas que el usuario se encarga de definir. Las secuencias siguen determinados pasos para llevar a cabo acciones en Zendesk y en sistemas externos en función de un evento definido que inicia o gatilla el flujo de trabajo. La página Flujos de acciones del Centro de administración incluye un generador de flujos de trabajo visuales (denominado generador de acciones) que permite crear y editar flujos de trabajo. Más información sobre Comprender el generador de acciones y los flujos de acciones y Crear flujos de acción para automatizar procesos en Zendesk y sistemas externos.

Beneficios de los flujos de acción:

  • Las acciones de Zendesk no cuentan para los límites de acceso de API de Zendesk, pero las acciones personalizadas en los flujos de acciones, sí.
  • Puede consolidar varios webhooks en un solo flujo
  • Ampliable: agregar llamadas de terceros junto con operaciones internas
  • El generador de flujos de trabajo visuales facilita la creación y administración de flujos de trabajo de varios sistemas

Qué webhooks son buenos candidatos para la migración de flujos de acción

  • Operaciones de creación o actualización de tickets
  • Operaciones de creación o actualización de usuarios
  • Crear o actualizar operaciones de organización
  • Objetos personalizados, tareas, aprobaciones, operaciones del ITAM
  • Webhooks que usan cargas JSON con operaciones CRUD estándar
  • Se admite la mayoría de los campos estándar de ticket, usuario y organización.
  • También se admiten todos los campos de ticket personalizados.

¿Pueden las acciones personalizadas de los flujos de acción usar tokens de API?

No. Los flujos de acción tienen dos modelos de autenticación diferentes:
  • Acciones de Zendesk. Estas son operaciones como tickets, usuarios y organizaciones:
    • No exigen el uso de tokens de API u OAuth
    • No consumen los límites de acceso de la API
    • No se verá afectado por la eliminación de los tokens de API de Zendesk
  • Acciones personalizadas y acciones externas:
    • Requieren autenticación explícita (OAuth, clave API o autenticación básica)
    • Los tokens de API de Zendesk utilizados en acciones personalizadas dejarán de funcionar después del EOL
    • Debe migrar las acciones personalizadas a OAuth si llama a los extremos de Zendesk
    • Si hace la migración a los flujos de acción y usa acciones personalizadas que requieren OAuth, los flujos de acción manejan la actualización automática del token


 

Si tiene comentarios o preguntas relacionadas con este anuncio, visite el foro de la comunidad donde recopilamos y administramos los comentarios de los clientes sobre los productos. Si desea asistencia general con sus productos Zendesk, contacte a Atención al cliente de Zendesk.

Tecnología de Zendesk