Troca client credentials por um token de acesso de parceiro
Implementa o grant client_credentials do OAuth 2.0 (RFC 6749 §4.4). O token retornado autentica chamadas de servidor-a-servidor (Entitlements, Subscriber, Billing) — não é um token de usuário final. TTL curto (10 minutos); o cliente deve renovar antes de expirar, não reutilizar tokens vencidos.
Autenticação do cliente: as credenciais são aceitas via HTTP Basic (Authorization: Basic base64(client_id:client_secret), RFC 6749 §2.3.1 — forma preferida) ou nos campos client_id/client_secret do corpo (client_secret_post). O corpo é sempre application/x-www-form-urlencoded.
Escopos: os escopos do token são os cadastrados na credencial do parceiro — não há parâmetro scope na requisição; pedir um subconjunto de escopos por chamada não é suportado hoje.