Authentication
All endpoints (except public tracking) require an API key sent as a Bearer token.
Bearer token
Header
Authorization: Bearer xrl_prd_xxxxxxxxA missing or invalid key returns 401 unauthorized:
401 Response
{
"error": {
"type": "unauthorized",
"message": "Invalid API key"
}
}Permission scopes
| Scope | Access |
|---|---|
full_access | All endpoints (create, send, delete, read). |
sending_only | Send + read sends/broadcasts; domains/audiences/contacts read-only. |
read_only | All GET only; no create, send, or delete. |
SMTP auth
SMTP submission uses the same API key (username apikey, password = key).
Keys with read_only cannot SMTP send.