> ## Documentation Index
> Fetch the complete documentation index at: https://docs.goatpay.com.br/llms.txt
> Use this file to discover all available pages before exploring further.

# Listar autorizações

> Lista contas que autorizaram a aplicação (nome + ID, sem e-mail).

Permissão: `oauth-apps/authorizations/list`. Visão do **dono da aplicação**.

<RequestExample>
  ```bash cURL theme={null}
  curl -X GET 'https://api.goatpay.com.br/v1/oauth-apps/authorizations/list/clx_app_01?status=ACTIVE&page=1&limit=20' \
    -H 'X-API-Key: gp_live_SUA_CHAVE'
  ```
</RequestExample>

<ResponseExample>
  ```json Success theme={null}
  {
    "success": true,
    "message": "Autorizações listadas com sucesso",
    "data": {
      "items": [
        {
          "id": "clx_auth_01",
          "resourceOwnerAccountId": "clx_account_merchant",
          "resourceOwnerAccountName": "Loja Exemplo",
          "environment": "PRODUCTION",
          "grantedScopes": ["account:read", "payments:read"],
          "authorizedAt": "2026-09-01T10:00:00.000Z",
          "lastUsedAt": "2026-09-03T12:00:00.000Z",
          "status": "ACTIVE"
        }
      ],
      "total": 1,
      "page": 1,
      "limit": 20
    },
    "requestId": "req_oauth_auths"
  }
  ```
</ResponseExample>

### Parâmetros

<ParamField path="applicationId" type="string" required>
  ID da aplicação OAuth.
</ParamField>

<ParamField query="page" type="integer" default="1">
  Página (começa em 1).
</ParamField>

<ParamField query="limit" type="integer" default="20">
  Itens por página (máx. 100).
</ParamField>

<ParamField query="status" type="string">
  Filtrar por `ACTIVE` ou `REVOKED`.
</ParamField>

<ParamField query="environment" type="string">
  Filtrar por `DEV` ou `PRODUCTION`.
</ParamField>

<Note>
  Por privacidade, retorna **nome e ID** da conta — não inclui e-mail.
</Note>


## OpenAPI

````yaml GET /oauth-apps/authorizations/list/{applicationId}
openapi: 3.1.0
info:
  title: GoatPay API
  description: >
    API pública merchant da GoatPay. Autenticação via header `X-API-Key:
    gp_live_...`.

    Respostas de sucesso usam o envelope `{ success, message, data, requestId
    }`.

    Campos internos (`accountId`, `metadata`, histórico de entregas de webhook,
    etc.) não são expostos.

    `providerTransactionId` aparece como `referenceId`; `providerInfractionId`
    como `infractionId`.

    Rate limit global: 100 requisições por minuto por API key (HTTP 429). Sem
    chave, limite por IP.
  version: 1.0.0
servers:
  - url: https://api.goatpay.com.br/v1
    description: Produção
security:
  - apiKeyAuth: []
tags:
  - name: pix
    description: >-
      Cobranças PIX (receber), reembolsos de depósito recebido e transferências
      PIX (enviar). Alias legado em payouts/* para envios.
  - name: transfer-internal
    description: Transferências entre contas GoatPay
  - name: transfer-scheduled
    description: Transferências programadas (agendar, repetir ou por saldo)
  - name: crypto
    description: Depósitos e transferências em criptomoeda
  - name: billings
    description: >-
      Cobranças avulsas (pagamento único) — boleto, cartão ou PIX na Conta
      Padrão (PF ou PJ)
  - name: subscriptions
    description: >-
      Assinaturas recorrentes com ciclo fixo — boleto, cartão ou PIX na Conta
      Padrão (PF ou PJ)
  - name: account
    description: Saldo e extrato
  - name: subaccount
    description: Subcontas merchant (carteiras lógicas sob a conta principal)
  - name: meds
    description: Disputas MED
  - name: webhooks
    description: Endpoints de webhook de saída
  - name: oauth
    description: OAuth 2.0 — autorização de terceiros (fora do prefixo /v1)
  - name: oauth-apps
    description: Gestão de aplicações OAuth (prefixo /v1, API key)
  - name: payouts
    description: Alias de transfer-pix para saques PIX
  - name: customers
    description: Clientes da loja (CRM)
  - name: products
    description: Produtos e entregas digitais
  - name: coupons
    description: Cupons de desconto para links
  - name: payment-links
    description: Links de pagamento e checkout hospedado
paths:
  /oauth-apps/authorizations/list/{applicationId}:
    get:
      tags:
        - oauth-apps
      summary: Listar autorizações da aplicação
      description: >-
        Contas que autorizaram o app (nome + ID, sem e-mail). Permissão
        `oauth-apps/authorizations/list`.
      operationId: oauthAppsAuthorizationsList
      parameters:
        - name: applicationId
          in: path
          required: true
          schema:
            type: string
          description: ID da aplicação OAuth.
        - name: page
          in: query
          schema:
            type: integer
            minimum: 1
            default: 1
        - name: limit
          in: query
          schema:
            type: integer
            minimum: 1
            maximum: 100
            default: 20
        - name: status
          in: query
          schema:
            type: string
            enum:
              - ACTIVE
              - REVOKED
        - name: environment
          in: query
          schema:
            type: string
            enum:
              - DEV
              - PRODUCTION
      responses:
        '200':
          $ref: '#/components/responses/OAuthAppsAuthorizationsListSuccess'
        '401':
          $ref: '#/components/responses/Unauthorized'
        '403':
          $ref: '#/components/responses/Forbidden'
        '404':
          $ref: '#/components/responses/NotFound'
components:
  responses:
    OAuthAppsAuthorizationsListSuccess:
      description: Página de autorizações da aplicação.
      content:
        application/json:
          schema:
            type: object
            required:
              - success
              - message
              - data
            properties:
              success:
                type: boolean
              message:
                type: string
              data:
                $ref: '#/components/schemas/PublicOAuth2AuthorizationsPageData'
              requestId:
                type: string
    Unauthorized:
      description: Chave ausente, inválida ou revogada.
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/ErrorEnvelope'
    Forbidden:
      description: Chave sem permissão para este endpoint.
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/ErrorEnvelope'
    NotFound:
      description: Recurso não encontrado.
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/ErrorEnvelope'
  schemas:
    PublicOAuth2AuthorizationsPageData:
      type: object
      properties:
        items:
          type: array
          items:
            $ref: '#/components/schemas/PublicOAuth2Authorization'
        total:
          type: integer
        page:
          type: integer
        limit:
          type: integer
    ErrorEnvelope:
      type: object
      required:
        - success
        - message
        - error
      properties:
        success:
          type: boolean
          example: false
        message:
          type: string
          example: Subconta inativa
        error:
          type: object
          properties:
            code:
              type: string
              example: Bad Request
            statusCode:
              type: integer
              example: 400
        requestId:
          type: string
          example: req_abc123
    PublicOAuth2Authorization:
      type: object
      properties:
        id:
          type: string
        resourceOwnerAccountId:
          type: string
        resourceOwnerAccountName:
          type: string
        environment:
          type: string
          enum:
            - DEV
            - PRODUCTION
        grantedScopes:
          type: array
          items:
            type: string
        authorizedAt:
          type: string
          format: date-time
        lastUsedAt:
          type: string
          format: date-time
          nullable: true
        status:
          type: string
          enum:
            - ACTIVE
            - REVOKED
  securitySchemes:
    apiKeyAuth:
      type: apiKey
      in: header
      name: X-API-Key
      description: Chave `gp_live_...` criada em Integrações → Chaves de API no dashboard.

````