Scopes y permisos
Los scopes controlan que puede hacer una API key. Owner, Admin y Developer pueden emitir keys con cualquier scope permitido para su rol; Analyst queda restringido a scopes de solo lectura.
Matriz de scopes
Catalogo cerrado. Cualquier scope fuera de esta lista se rechaza en la creacion de la API key (codigo invalid_scopes).
| Scope | Permisos concedidos | Roles que pueden emitir | Nota |
|---|---|---|---|
evidence:read | GET /v1/evidence, GET /v1/exports/:id. | Owner, Admin, Developer, Analyst | Lectura filtrada por organizacion. Los pseudonimos se enmascaran. |
exports:create | POST /v1/exports y descarga del archivo resultante. | Owner, Admin, Developer | Sujeta a la politica de retencion del canal (T-07). |
webhooks:read | GET /v1/webhook-destinations y GET /v1/webhook-deliveries. | Owner, Admin, Developer, Analyst | No incluye el secreto del destino. |
webhooks:write | Crear / actualizar / rotar / deshabilitar destinos y reenviar entregas. | Owner, Admin, Developer | Equivale a webhooks:manage en T-08-03. |
api_keys:read | GET /v1/api-keys (sin secretos). | Owner, Admin, Developer, Analyst | Auditable; el secreto nunca vuelve a mostrarse. |
api_keys:manage | Crear, rotar y revocar API keys. | Owner, Admin, Developer | Limita la capacidad de emitir secretos a roles tecnicos. |
channels:read | GET /v1/channels y sub-rutas de lectura. | Owner, Admin, Developer, Analyst | Incluye finalidades, tecnologias y origenes. |
channels:manage | Crear / actualizar / archivar canales, finales y origenes. | Owner, Admin, Developer | Restringido a roles con capacidad de cambio. |
audit:read:limited | GET /v1/audit-logs (sin payloads sensibles). | Owner, Admin, Analyst | Diseñado para soportes con acceso elevado (T-15-04). |
Permisos adicionales
La matriz RBAC completa (incluye soporte elevado, continuidad del Owner y delegaciones temporales) vive en core/rbac.md §5 y §6. Esta pagina solo documenta los scopes aplicables a las API keys.
Rate limits
Politica por defecto: 100 request / minuto por API key para integraciones autenticadas. Los limites por organizacion, los burst configs y los headers X-RateLimit-* formales se publican con T-15-04 (runbooks y metricas de operacion).
