Menu dokumentacji

Uwierzytelnianie API#

Wysyłaj dane bearer w każdym żądaniu API:

bash
Authorization: Bearer pat_...

Przechowuj dane bearer po stronie serwera. Gdy w żądaniu brakuje danych API lub są nieprawidłowe, żądanie nigdy nie przechodzi awaryjnie na plik cookie przeglądarki.

Osobiste tokeny dostępu#

PAT zaczyna się od pat_. Supernova pokazuje sekret raz i przechowuje tylko jego skrót. Jeśli sekret zaginie, utwórz zamiennik; nie można go odzyskać.

Każdy PAT należy do jednego użytkownika i jednej organizacji, ma jawny zestaw zakresów i opcjonalny termin wygaśnięcia. Unieważnienie działa od następnego żądania.

Klucze usług#

Klucz usługi zaczyna się od nsk_ i należy do organizacji, a nie do osoby — używaj go w zadaniu, skrypcie lub procesie, który ma działać po odejściu autora.

bash
Authorization: Bearer nsk_...

Administrator organizacji tworzy klucz w Ustawienia → Dostęp do zapytań, nadaje mu nazwę i kopiuje sekret. Tak jak PAT, sekret jest pokazany raz i przechowywany wyłącznie jako skrót. Unieważnienie klucza działa od następnego żądania.

Klucz jest tylko do odczytu i ma dokładnie zakresy query:read oraz data:read — może wykonywać zapytania i odczytywać katalog, ale nic nie rozszerza tych praw. Klucz odczytuje tylko przyznane mu tabele; sposób odmowy opisuje strona Zapytania.

Klucze działają po włączeniu uprawnień do tabel w organizacji, ponieważ to one określają dostępne tabele. Do tego czasu prawidłowy klucz jest odrzucany przez 403 service_key_permissions_off.

Tokeny dostępu OAuth#

OAuth używa kodu autoryzacyjnego z PKCE. Ekran zgody pokazuje organizację i żądane zakresy. Token dostępu musi mieć publicznych odbiorców API, dozwolonego wystawcę, aktywne jti i zakres wymagany przez endpoint.

Podmiot tokenu staje się podmiotem wywołującym. Idempotencja i limity szybkości wywołujących pozostają osobne dla poszczególnych podmiotów nawet w tej samej organizacji.

Sprawdzanie tożsamości#

GET/whoami

Zwraca uwierzytelniony podmiot, organizację, rolę i przyznane zakresy. Użyj go po logowaniu lub wyborze profilu, aby potwierdzić, którego dzierżawcę wskazują dane uwierzytelniające.

GET/orgs

Zwraca organizacje dostępne dla uwierzytelnionego użytkownika tam, gdzie kontrakt danych uwierzytelniających pozwala na wybór.

Lista zakresów#

ZakresMożliwość
query:read lub query:executeZasoby zapytań i ich zadań podczas wdrażania zgodności
data:readKatalog, odczyt źródeł, dzienniki i użycie
apps:manageZarządzanie źródłami i PAT
models:read, models:writeZasoby modeli
files:write, files:adminZmiany w repozytorium danych
members:manageCzłonkostwo w organizacji
data:policies:manageZarządzanie politykami danych

Endpoint odrzuca prawidłowe dane uwierzytelniające bez wymaganego zakresu przez 403 insufficient_scope.