Uwierzytelnianie API#
Wysyłaj dane bearer w każdym żądaniu API:
Authorization: Bearer pat_...Przechowuj dane bearer po stronie serwera. Gdy w żądaniu brakuje danych API lub są nieprawidłowe, żądanie nigdy nie przechodzi awaryjnie na plik cookie przeglądarki.
Osobiste tokeny dostępu#
PAT zaczyna się od pat_. Supernova pokazuje sekret raz i przechowuje tylko jego skrót. Jeśli sekret zaginie, utwórz zamiennik; nie można go odzyskać.
Każdy PAT należy do jednego użytkownika i jednej organizacji, ma jawny zestaw zakresów i opcjonalny termin wygaśnięcia. Unieważnienie działa od następnego żądania.
Klucze usług#
Klucz usługi zaczyna się od nsk_ i należy do organizacji, a nie do osoby — używaj go w zadaniu, skrypcie lub procesie, który ma działać po odejściu autora.
Authorization: Bearer nsk_...Administrator organizacji tworzy klucz w Ustawienia → Dostęp do zapytań, nadaje mu nazwę i kopiuje sekret. Tak jak PAT, sekret jest pokazany raz i przechowywany wyłącznie jako skrót. Unieważnienie klucza działa od następnego żądania.
Klucz jest tylko do odczytu i ma dokładnie zakresy query:read oraz data:read — może wykonywać zapytania i odczytywać katalog, ale nic nie rozszerza tych praw. Klucz odczytuje tylko przyznane mu tabele; sposób odmowy opisuje strona Zapytania.
Klucze działają po włączeniu uprawnień do tabel w organizacji, ponieważ to one określają dostępne tabele. Do tego czasu prawidłowy klucz jest odrzucany przez 403 service_key_permissions_off.
Tokeny dostępu OAuth#
OAuth używa kodu autoryzacyjnego z PKCE. Ekran zgody pokazuje organizację i żądane zakresy. Token dostępu musi mieć publicznych odbiorców API, dozwolonego wystawcę, aktywne jti i zakres wymagany przez endpoint.
Podmiot tokenu staje się podmiotem wywołującym. Idempotencja i limity szybkości wywołujących pozostają osobne dla poszczególnych podmiotów nawet w tej samej organizacji.
Sprawdzanie tożsamości#
Zwraca uwierzytelniony podmiot, organizację, rolę i przyznane zakresy. Użyj go po logowaniu lub wyborze profilu, aby potwierdzić, którego dzierżawcę wskazują dane uwierzytelniające.
Zwraca organizacje dostępne dla uwierzytelnionego użytkownika tam, gdzie kontrakt danych uwierzytelniających pozwala na wybór.
Lista zakresów#
| Zakres | Możliwość |
|---|---|
query:read lub query:execute | Zasoby zapytań i ich zadań podczas wdrażania zgodności |
data:read | Katalog, odczyt źródeł, dzienniki i użycie |
apps:manage | Zarządzanie źródłami i PAT |
models:read, models:write | Zasoby modeli |
files:write, files:admin | Zmiany w repozytorium danych |
members:manage | Członkostwo w organizacji |
data:policies:manage | Zarządzanie politykami danych |
Endpoint odrzuca prawidłowe dane uwierzytelniające bez wymaganego zakresu przez 403 insufficient_scope.