Aller au contenu

Authentification

Une clé, une société.

L'interface n'a ni session ni formulaire de connexion. Chaque requête porte sa clé, et la clé porte tout ce qu'on sait de l'appelant.

À quoi ressemble une clé.

Le préfixe indique quel type de secret vous avez collé. KRONENWERK ne garde qu'un hachage: une clé perdue se remplace, elle ne se récupère pas.

Adresse de base https://kronenwerk.org/api/extern/v1
En-tête Authorization: Bearer greif_live_…
Production greif_live_
Bac à sable greif_test_

Le rattachement

Une clé ne change jamais de société.

Qui travaille dans deux entreprises détient deux clés. Une clé appartient à la société où elle a été émise; elle ne suit pas son détenteur, et aucun en-tête ni chemin n'y change rien. L'appel /ich nomme la société pour que vous vérifiiez au lieu de supposer.

Portées, et ce qu'elles autorisent réellement.

À gauche le nom que vous accordez; à droite la permission vérifiée en interne. Les deux figurent ici car un audit interroge la seconde, et « faites-nous confiance » n'est pas une réponse. Lecture et écriture sont distinctes: l'une n'implique pas l'autre.

Portée Permission
customers:read VIEW_CUSTOMERS
customers:write EDIT_CUSTOMERS
invoices:read VIEW_INVOICES
invoices:write EDIT_INVOICES
transactions:read VIEW_TRANSACTIONS
transactions:write EDIT_TRANSACTIONS
reports:read VIEW_REPORTS
companies:read VIEW_COMPANY_SETTINGS
webhooks:write MANAGE_WEBHOOKS

Aucune clé ne peut plus que son émetteur.

À l'émission, les portées demandées sont croisées avec ce que la personne émettrice peut elle-même faire. Qui ne peut voir les factures ne peut créer de clé qui le puisse: l'interface ne contourne pas les droits du produit.