Auth-Scopes
Codemeta OS unterscheidet drei öffentliche API-Scopes mit unterschiedlichen Auth-Mechanismen und Kontext-Anforderungen. Welcher Scope greift, hängt am URL-Präfix.
Übersicht
| Scope | Präfix | Auth | Mandantenkontext |
|---|---|---|---|
| Tenant | /api/v1 | Session-Cookie + 2FA | Pflicht (X-Tenant-Id) |
| Public | /api/v1/public | Token / Slug / Share-Link | Aus dem Token abgeleitet |
| Agent | /api/v1/agent | Agent-API-Key | Aus dem Agent-Asset abgeleitet |
Daneben gibt es zwei Sonderpfade:
/api/auth— Auth-Endpoints (sign-in/-out, 2FA, Session). Kein Mandant. Mehr unter Auth & Sessions./webhooks— externe Provider-Webhooks. Provider-spezifische Auth. Mehr unter Webhook-Ingress.
Tenant-Scope (/api/v1)
Der Standard-Scope für die normale Web-App. Jeder Request:
- Hat eine gültige Session-Cookie.
- Schickt
X-Tenant-Idmit der UUID des Mandanten. - Lizenz-Gate (Modul muss für den Tenant aktiv sein).
- Quota-Gate (KI-Calls, Storage etc.).
- Authorization-Gate (Permission + Datenscope).
curl https://os.codemeta.de/api/v1/tickets \
-H "X-Tenant-Id: $TENANT" \
-b cookies.txt
Mehr in den Konventionen und unter Multi-Tenancy.
Public-Scope (/api/v1/public)
Endpoints, die ohne Session erreichbar sind — typischerweise per signiertem Token oder Public-Slug. Beispiele:
- Approval-Links für externe Genehmiger
- Booking-Portal für Endkunden
- Survey-/Event-Registrierung
- Newsletter-Unsubscribe & Tracking-Pixel
- eSign-Signing-Page mit Recipient-Token
- Shared-Link zum sicheren Secret-Abruf
- Status-Polling für Wartungsfenster
- Domain-Branding-Resolution
Der Mandantenkontext wird aus dem Token / der Domain abgeleitet — X-Tenant-Id
ist nicht erforderlich. Permissions gelten nicht; Zugriff regelt der Token.
Mehr unter Public Endpoints.
Agent-Scope (/api/v1/agent)
Für RMM-Agents auf Endpoint-Geräten. Authentifiziert per Agent-API-Key (generiert beim Enrollment). Mandant ergibt sich aus dem Asset, das den Key trägt.
Operationen: Telemetrie pushen, Konfiguration ziehen, Tasks bestätigen. Enrollment per QR-Code, Key oder Auto-Enroll.
Mehr unter Agent-API.
Webhook-Ingress (/webhooks & /api/v1/webhooks)
Eingehende Webhooks von externen Diensten (Stripe, INWX, Microsoft Graph, externe Telefonie- und Mail-Provider, …). Provider-spezifische Auth-Header und Signaturen.
Davon unterschieden: Outbound-Webhooks, die Codemeta OS an Subscriber schickt — siehe Webhooks (Outbound).
Mehr unter Webhook-Ingress.
Verwandt
- Konventionen — generisches CRUD im Tenant-Scope
- Multi-Tenancy — warum es
X-Tenant-Idgibt - Berechtigungen & Scopes — Permission + Datenscope
- Auth & Sessions — Sign-in, 2FA, Session-Lifecycle