Meu fluxo do n8n funcionava e agora falha com 401 ou 403. Por quê?

Um 401 significa que o serviço não aceita mais quem o fluxo diz ser: o token sumiu, expirou ou foi revogado. Um 403 significa que o serviço sabe quem é, mas não permite essa ação: falta uma permissão ou escopo, ou a conta não está numa lista autorizada. Tentar de novo não resolve nenhum dos dois; a credencial ou as permissões precisam mudar.

Quando uma conexão com o Google funcionava e parou, olhe primeiro o app no Google Cloud. Se o status de publicação é "Testing", o Google emite tokens de atualização que expiram em 7 dias (a não ser que o app peça só perfil básico e e-mail), e o fluxo falha cerca de uma semana depois de cada reconexão.

Atualizado em 30 de set. de 2026

Como funciona

  1. Ler o nó que falhou

    Abra a execução que falhou e anote o nó, o código de status e o serviço. O texto do erro costuma dizer qual credencial foi usada.

  2. 401: reconectar a credencial

    Abra a credencial no n8n e reconecte ou troque a chave. Se a conexão morrer de novo em cerca de uma semana, veja o status de publicação do app.

  3. 403: acrescentar a permissão que falta

    O próprio n8n recomenda, para um 403, atualizar permissões ou escopos, ou gerar uma chave nova com eles. Só reconectar não acrescenta um escopo que o app nunca pediu.

  4. Conferir a permissão concedida, não a tela de consentimento

    Depois de aprovar, confirme que o token tem mesmo o escopo que a ação precisa. Um consentimento que parece completo pode devolver menos permissões do que o pedido.

  5. Fazer a próxima expiração avisar

    Aponte o fluxo para um fluxo de erro que avisa uma pessoa, para que a próxima credencial vencida vire uma mensagem, não uma semana de registros perdidos.

Quanto custa manter

Não há preço de tabela aqui: consertar uma credencial não gasta uso. O custo é o que deixou de acontecer enquanto estava quebrada: as rodadas que falharam e os registros que não chegaram.

O que aprendemos montando

Do nosso próprio ensaio de agendamento numa agenda fictícia do Google, com uma rodada local do n8n, em 28 de setembro de 2026, e dos webhooks do nosso atendimento de contatos. Não é um sistema de cliente.

Um consentimento concluído ainda devolveu 403
O Google mostrou a aprovação como feita, mas o token tinha só a permissão de disponibilidade, sem acesso a eventos, e criar o agendamento devolveu 403. Conferimos os escopos concedidos, pedimos o acesso a eventos de novo e passou.
Um app em teste só deixa entrar quem está na lista
A conta da agência recebeu "403 access_denied" até ser incluída nos usuários de teste do app no Google Cloud. O erro parecia de código; era uma lista.
Uma atualização que falha pede reconexão, não nova tentativa
Uma conexão antiga respondeu à atualização com "400 invalid_grant". Nenhuma nova tentativa resolveu; reconectar a conta com os mesmos escopos resolveu.
Fazer os seus próprios endereços dizerem de que lado foi a falha
Os nossos webhooks respondem 403 a um segredo ausente ou errado e os nossos links assinados respondem 401 a uma assinatura inválida, então uma linha de log já diz se o erro foi de quem chamou ou do link.

Quando não vale a pena

  • Se o fluxo roda uma vez por mês e uma pessoa acompanha, reconectar à mão quando falhar pode bastar.
  • Se o serviço oferece uma chave que não expira e o cliente aceita esse risco, publicar um app OAuth com revisão pode dar mais trabalho do que o fluxo vale.

Perguntas

Por que exatamente a cada 7 dias?

O Google emite tokens de atualização de 7 dias para apps com status de publicação "Testing", a não ser que o app peça só perfil básico e e-mail. Publicar o app, ou usar um app já em produção, tira esse limite.

Criar uma credencial nova resolve um 403?

Só se a nova pedir a permissão que faltava, ou se a conta for incluída onde o serviço espera. Senão falha do mesmo jeito.

O que mais encerra um token de atualização do Google?

O Google lista: o usuário revogou o acesso, ficou seis meses sem uso, o usuário trocou a senha e o token tem escopos do Gmail, ou a conta passou do limite de tokens ativos.

Fontes

Tem uma conexão de cliente que vive caindo e sem tempo para rastrear?

Ver o serviço: Para agênciasFale com a gente

Todos os guias