Getting started
Authentication
Her istek Bearer partner token ister. Tenant token’dan çözülür; companyId gönderilmez.
Header
Authorization: Bearer <partner_token>
Gerekli kapsam: programs.read.
Token nereden gelir
Partner token kiracı için Super Admin tarafından üretilir. Düz metin yalnızca oluşturma veya rotation anında bir kez gösterilir; sonra hash olarak saklanır.
Nerede saklanmalı
- Sunucu ortam değişkeni veya secret store (
SEFERA_PARTNER_TOKEN). - Yalnızca backend process’in okuyabileceği depolama.
Yapılmaması gerekenler
- Token’ı frontend, mobil uygulama veya public git’e yazmak.
- Token’ı log, analytics veya destek kaydına basmak.
- İstekte
companyIdgöndermek. - Tarayıcıdan “Try it” benzeri çağrı yapmak — portal bunu sunmaz.
Rotation
Rotate yeni bir token üretir ve önceki aktif token’ı iptal eder. Yeni değeri secret store’a hemen yazın.
Revocation
Revoke sonrası önceki token’lar 401 unauthorized döner.
Hata kodları
- Eksik, geçersiz veya iptal token:
401 unauthorized - Token geçerli, kapsam yok:
403 forbidden