Getting started

Authentication

Her istek Bearer partner token ister. Tenant token’dan çözülür; companyId gönderilmez.

Server-to-server
HTTP
Authorization: Bearer <partner_token>

Gerekli kapsam: programs.read.

Token nereden gelir

Partner token kiracı için Super Admin tarafından üretilir. Düz metin yalnızca oluşturma veya rotation anında bir kez gösterilir; sonra hash olarak saklanır.

Nerede saklanmalı

  • Sunucu ortam değişkeni veya secret store (SEFERA_PARTNER_TOKEN).
  • Yalnızca backend process’in okuyabileceği depolama.

Yapılmaması gerekenler

  • Token’ı frontend, mobil uygulama veya public git’e yazmak.
  • Token’ı log, analytics veya destek kaydına basmak.
  • İstekte companyId göndermek.
  • Tarayıcıdan “Try it” benzeri çağrı yapmak — portal bunu sunmaz.

Rotation

Rotate yeni bir token üretir ve önceki aktif token’ı iptal eder. Yeni değeri secret store’a hemen yazın.

Revocation

Revoke sonrası önceki token’lar 401 unauthorized döner.

Hata kodları

  • Eksik, geçersiz veya iptal token: 401 unauthorized
  • Token geçerli, kapsam yok: 403 forbidden