Autenticación
Autentica solicitudes de la API HTTP con una clave de API de organización o un token de acceso OAuth.
Envía una credencial Bearer en cada solicitud POST /api/v1/*:
Authorization: Bearer <credential>Claves de API de organización
Una clave de API de organización comienza por aut_:
Authorization: Bearer aut_…La clave selecciona su organización y actualmente recibe todos los permisos de la API. La restricción de permisos por clave no forma parte de la API HTTP v1. Guarda la clave en el almacén de secretos de CI y no la incluyas nunca en el cuerpo de una solicitud ni en el repositorio.
Tokens de acceso OAuth
Un token Bearer que no comienza por aut_ se verifica como token de acceso OAuth. Debe identificar tanto a un usuario como a una organización, el usuario debe seguir siendo miembro de ella y el token debe incluir el permiso requerido por la operación.
| Permiso | Acceso |
|---|---|
autonomy:read | Leer casos de prueba, planes de prueba, ejecuciones, evidencia externa, entornos y notas |
autonomy:test_cases:write | Crear casos de prueba y sustituir sus pasos |
autonomy:test_plans:write | Crear planes de prueba y sustituir sus miembros |
autonomy:runs:write | Iniciar ejecuciones |
autonomy:environments:write | Crear o actualizar entornos; también es necesario para trasladar un valor con forma de credencial de un caso de prueba a un secreto del entorno |
autonomy:notes:write | Crear notas y comentarios |
El catálogo de operaciones indica el permiso exacto de cada ruta.
Fallos de autenticación
Una credencial ausente, mal formada, caducada o no válida devuelve 401 con el error UNAUTHENTICATED. La respuesta también incluye un desafío Bearer:
WWW-Authenticate: Bearer resource_metadata="<SITE_URL>/.well-known/oauth-protected-resource/api/mcp"SITE_URL es la URL de la aplicación Autonomy para el despliegue, no la URL del sitio de Convex. Los clientes OAuth pueden usar la URL de metadatos del recurso protegido para descubrir el servidor de autorización.