Naar de inhoud

Authenticatie

Eén sleutel, één bedrijf.

De interface kent geen sessies en geen inlogscherm. Elk verzoek draagt zijn sleutel, en die sleutel draagt alles wat over de aanroeper bekend is.

Hoe een sleutel eruitziet.

Het voorvoegsel zegt welk soort geheim u hebt geplakt. KRONENWERK bewaart alleen een hash: een verloren sleutel wordt vervangen, niet hersteld.

Basisadres https://kronenwerk.org/api/extern/v1
Header Authorization: Bearer greif_live_…
Productie greif_live_
Zandbak greif_test_

De koppeling

Een sleutel wisselt nooit van bedrijf.

Wie in twee bedrijven werkt, heeft twee sleutels. Een sleutel hoort bij het bedrijf waarin hij is uitgegeven; hij volgt zijn houder niet, en geen header of pad verandert daar iets aan. De aanroep /ich noemt het bedrijf zodat u kunt controleren in plaats van aannemen.

Bereiken, en wat ze werkelijk toestaan.

Links de naam die u verleent; rechts het recht dat KRONENWERK intern controleert. Beide staan hier omdat een beveiligingsaudit naar het tweede vraagt, en "vertrouw ons" geen antwoord is. Lezen en schrijven staan los: het een impliceert het ander niet.

Bereik Recht
customers:read VIEW_CUSTOMERS
customers:write EDIT_CUSTOMERS
invoices:read VIEW_INVOICES
invoices:write EDIT_INVOICES
transactions:read VIEW_TRANSACTIONS
transactions:write EDIT_TRANSACTIONS
reports:read VIEW_REPORTS
companies:read VIEW_COMPANY_SETTINGS
webhooks:write MANAGE_WEBHOOKS

Geen sleutel kan meer dan zijn uitgever.

Bij uitgifte worden de gevraagde bereiken doorsneden met wat de uitgevende persoon zelf mag. Wie geen facturen mag zien, kan ook geen sleutel maken die dat wel kan: de interface omzeilt de rechten van het product niet.