Autentimine
Autendi HTTP API päringud organisatsiooni API-võtme või OAuthi juurdepääsutokeniga.
Saada iga POST /api/v1/* päringuga üks Beareri mandaat:
Authorization: Bearer <credential>Organisatsiooni API-võtmed
Organisatsiooni API-võti algab prefiksiga aut_:
Authorization: Bearer aut_…Võti valib oma organisatsiooni ja saab praegu kõik API õigused. Võtmepõhine õiguste piiramine ei kuulu HTTP API v1 hulka. Hoia võtit CI saladuste hoidlas ning ära lisa seda kunagi päringu kehasse ega lähtekoodihoidlasse.
OAuthi juurdepääsutokenid
Beareri tokenit, mis ei alga prefiksiga aut_, kontrollitakse OAuthi juurdepääsutokenina. See peab tuvastama nii kasutaja kui ka organisatsiooni, kasutaja peab endiselt organisatsiooni kuuluma ja token peab sisaldama toimingule vajalikku õigust.
| Õigus | Juurdepääs |
|---|---|
autonomy:read | Testjuhtumite, testiplaanide, käivituste, väliste tõendite, keskkondade ja märkmete lugemine |
autonomy:test_cases:write | Testjuhtumite loomine ja nende sammude asendamine |
autonomy:test_plans:write | Testiplaanide loomine ja liikmesuse asendamine |
autonomy:runs:write | Käivituste käivitamine |
autonomy:environments:write | Keskkondade loomine või uuendamine; vajalik ka mandaadi kujuga testjuhtumi väärtuse teisaldamiseks keskkonna saladuseks |
autonomy:notes:write | Märkmete ja kommentaaride loomine |
Toimingukataloog nimetab iga marsruudi täpse õiguse.
Autentimise vead
Puuduv, vigane, aegunud või kehtetu mandaat tagastab 401 koos veaga UNAUTHENTICATED. Vastus sisaldab ka Beareri väljakutset:
WWW-Authenticate: Bearer resource_metadata="<SITE_URL>/.well-known/oauth-protected-resource/api/mcp"SITE_URL on juurutuse Autonomy rakenduse URL, mitte Convexi saidi URL. OAuthi kliendid saavad kaitstud ressursi metaandmete URL-i abil autoriseerimisserveri avastada.