Pular para o conteúdo
PATCH

/v1/users/{id}

Alterar perfil de acesso / vínculo com profissional

Mudança de perfil é auditada como "Alterar perfil" (nível alto). Não é possível rebaixar o último administrador nem alterar o próprio perfil.

Permissão:users:manageDispara:user.access_changed

Autenticação

Envie o token de acesso do usuário no cabeçalho Authorization e, se ele tiver mais de uma clínica, o X-Clinic-Id. Integrações servidor a servidor usam o token de serviço com X-Clinic-Id e X-Agent-Key. Como autenticar

Authorization: Bearer <TOKEN>X-Clinic-Id: <clinic_id>

Parâmetros

Parâmetros de caminho

  • idstringObrigatório

    Id do recurso. · Entre 1 e 64 caracteres · Padrão (regex): ^[A-Za-z0-9._-]+$

Cabeçalhos

  • X-Clinic-IdstringOpcional

    Clínica ativa. Obrigatório só para quem tem acesso a mais de uma clínica (ou token de serviço). Validado contra o vínculo do usuário. · Padrão (regex): ^[A-Za-z0-9._-]{1,64}$

Corpo da requisição

application/json · obrigatório

  • rolestringOpcional

    Valores: admin, profissional, recepcao, financeiro, marketing, suporte, estagiario

  • professionalKeystring | nullOpcional

    Até 64 caracteres

  • extraPermissionsstring[]Opcional

    Permissões adicionais além do perfil (somente admin). · Até 20 itens · Cada item: valores: clinic:read, clinic:write, users:read, users:manage, patients:read, patients:write, clinical:read, clinical:write, services:read, services:write, professionals:read, professionals:write, schedule:read, schedule:write, leads:read, leads:write, conversations:read, conversations:write, agents:read, agents:manage, approvals:decide, automations:read, automations:manage, billing:read, billing:manage, finance:read, finance:write, knowledge:read, knowledge:write, knowledge:review, integrations:read, integrations:manage, audit:read, audit:export, reports:read, reports:finance, fiscal:read, fiscal:configure, fiscal:emit, onboarding:read, onboarding:write, onboarding:approve

Exemplo de requisição

Gerado do contrato. Troque os marcadores entre < > pelos seus valores.

const res = await fetch("https://myclinc.leadpoint.com.br/v1/users/<id>", {  method: "PATCH",  headers: {    Authorization: "Bearer <TOKEN>",    "X-Clinic-Id": "<clinic_id>",    "Content-Type": "application/json",  },  body: JSON.stringify({    "role": "admin",    "professionalKey": "<professionalKey>",    "extraPermissions": [      "clinic:read"    ]  }),})​if (!res.ok) {  const { error } = await res.json()  throw new Error(`${error.code}: ${error.message} (${error.requestId})`)}const { data } = await res.json()

Resposta

200OK — Sucesso.
JSON
{  "data": {    "id": "<id>",    "userId": "<userId>",    "name": "<name>",    "email": "<email>",    "role": "admin",    "roleLabel": "<roleLabel>",    "status": "ativo",    "joinedAt": "2026-09-18T14:00:00.000Z",    "lastAccessAt": "2026-09-18T14:00:00.000Z",    "isCurrent": true,    "professionalKey": "<professionalKey>",    "extraPermissions": [      "<extraPermission>"    ],    "invitationId": "<invitationId>",    "invitationExpiresAt": "2026-09-18T14:00:00.000Z"  },  "meta": {    "webhooks": [      {        "event": "appointment.cancelled",        "status": "sent"      }    ]  }}

Exemplo gerado do esquema da resposta; valores entre < > são ilustrativos.

Códigos de erro

Corpo no formato padrão { error: { code, message, requestId } }. Veja todos os códigos.

400

Bad Request — Requisição malformada (JSON inválido, cursor inválido ou clínica ativa não informada).

401

Unauthorized — Token ausente, inválido ou expirado.

403

Forbidden — Autenticado, mas sem permissão (perfil ou clínica).

404

Not Found — Recurso não encontrado na clínica ativa.

409

Conflict — Conflito de estado (duplicidade, transição inválida, conflito de agenda).

422

Unprocessable Entity — Dados semanticamente inválidos (erros por campo em details).

429

Too Many Requests — Limite de requisições excedido (veja Retry-After).

500

Internal Server Error — Erro interno (sem detalhes expostos).

503

Service Unavailable — Banco de dados indisponível ou não configurado.

Limites

Limite padrão: 120 requisições a cada 60 segundos por token. Sobre limites