Authenticatie
Eén sleutel, één bedrijf.
De interface kent geen sessies en geen inlogscherm. Elk verzoek draagt zijn sleutel, en die sleutel draagt alles wat over de aanroeper bekend is.
Hoe een sleutel eruitziet.
Het voorvoegsel zegt welk soort geheim u hebt geplakt. KRONENWERK bewaart alleen een hash: een verloren sleutel wordt vervangen, niet hersteld.
De koppeling
Een sleutel wisselt nooit van bedrijf.
Wie in twee bedrijven werkt, heeft twee sleutels. Een sleutel hoort bij het bedrijf waarin hij is uitgegeven; hij volgt zijn houder niet, en geen header of pad verandert daar iets aan. De aanroep /ich noemt het bedrijf zodat u kunt controleren in plaats van aannemen.
Bereiken, en wat ze werkelijk toestaan.
Links de naam die u verleent; rechts het recht dat KRONENWERK intern controleert. Beide staan hier omdat een beveiligingsaudit naar het tweede vraagt, en "vertrouw ons" geen antwoord is. Lezen en schrijven staan los: het een impliceert het ander niet.
| Bereik | Recht |
|---|---|
| customers:read | VIEW_CUSTOMERS |
| customers:write | EDIT_CUSTOMERS |
| invoices:read | VIEW_INVOICES |
| invoices:write | EDIT_INVOICES |
| transactions:read | VIEW_TRANSACTIONS |
| transactions:write | EDIT_TRANSACTIONS |
| reports:read | VIEW_REPORTS |
| companies:read | VIEW_COMPANY_SETTINGS |
| webhooks:write | MANAGE_WEBHOOKS |
Geen sleutel kan meer dan zijn uitgever.
Bij uitgifte worden de gevraagde bereiken doorsneden met wat de uitgevende persoon zelf mag. Wie geen facturen mag zien, kan ook geen sleutel maken die dat wel kan: de interface omzeilt de rechten van het product niet.