---
title: Uwierzytelnianie API
description: Uwierzytelniaj się osobistym tokenem dostępu o ograniczonych zakresach lub tokenem bearer OAuth oraz poznaj tożsamość organizacji i unieważnianie.
species: reference
---
# Uwierzytelnianie API

Wysyłaj dane bearer w każdym żądaniu API:

```bash fragment
Authorization: Bearer pat_...
```

Przechowuj dane bearer po stronie serwera. Gdy w żądaniu brakuje danych API lub są nieprawidłowe, żądanie nigdy nie przechodzi awaryjnie na plik cookie przeglądarki.

## Osobiste tokeny dostępu

PAT zaczyna się od `pat_`. Supernova pokazuje sekret raz i przechowuje tylko jego skrót. Jeśli sekret zaginie, utwórz zamiennik; nie można go odzyskać.

Każdy PAT należy do jednego użytkownika i jednej organizacji, ma jawny zestaw zakresów i opcjonalny termin wygaśnięcia. Unieważnienie działa od następnego żądania.

## Klucze usług

Klucz usługi zaczyna się od `nsk_` i należy do organizacji, a nie do osoby — używaj go w zadaniu, skrypcie lub procesie, który ma działać po odejściu autora.

```bash fragment
Authorization: Bearer nsk_...
```

Administrator organizacji tworzy klucz w **Ustawienia → Dostęp do zapytań**, nadaje mu nazwę i kopiuje sekret. Tak jak PAT, sekret jest pokazany raz i przechowywany wyłącznie jako skrót. Unieważnienie klucza działa od następnego żądania.

Klucz jest tylko do odczytu i ma dokładnie zakresy `query:read` oraz `data:read` — może wykonywać zapytania i odczytywać katalog, ale nic nie rozszerza tych praw. Klucz odczytuje tylko przyznane mu tabele; sposób odmowy opisuje strona [Zapytania](/docs/api/queries).

Klucze działają po włączeniu uprawnień do tabel w organizacji, ponieważ to one określają dostępne tabele. Do tego czasu prawidłowy klucz jest odrzucany przez `403 service_key_permissions_off`.

## Tokeny dostępu OAuth

OAuth używa kodu autoryzacyjnego z PKCE. Ekran zgody pokazuje organizację i żądane zakresy. Token dostępu musi mieć publicznych odbiorców API, dozwolonego wystawcę, aktywne `jti` i zakres wymagany przez endpoint.

Podmiot tokenu staje się podmiotem wywołującym. Idempotencja i limity szybkości wywołujących pozostają osobne dla poszczególnych podmiotów nawet w tej samej organizacji.

## Sprawdzanie tożsamości

```endpoint
GET /whoami
```

Zwraca uwierzytelniony podmiot, organizację, rolę i przyznane zakresy. Użyj go po logowaniu lub wyborze profilu, aby potwierdzić, którego dzierżawcę wskazują dane uwierzytelniające.

```endpoint
GET /orgs
```

Zwraca organizacje dostępne dla uwierzytelnionego użytkownika tam, gdzie kontrakt danych uwierzytelniających pozwala na wybór.

## Lista zakresów

| Zakres | Możliwość |
|---|---|
| `query:read` lub `query:execute` | Zasoby zapytań i ich zadań podczas wdrażania zgodności |
| `data:read` | Katalog, odczyt źródeł, dzienniki i użycie |
| `apps:manage` | Zarządzanie źródłami i PAT |
| `models:read`, `models:write` | Zasoby modeli |
| `files:write`, `files:admin` | Zmiany w repozytorium danych |
| `members:manage` | Członkostwo w organizacji |
| `data:policies:manage` | Zarządzanie politykami danych |

Endpoint odrzuca prawidłowe dane uwierzytelniające bez wymaganego zakresu przez `403 insufficient_scope`.
