Два способа вызова API: пользовательский JWT и API-ключ интеграции (X-Api-Key).
Обновлено 24.06.2026
Раздел описывает аутентификацию в API: получение и использование JWT для пользовательских сессий и работу с API-ключами для интеграций.
Вход: `POST /api/v1/auth/login` с учетными данными. В ответе возвращается access-токен (`access_token`); refresh-токен выставляется в cookie. Эндпоинт входа ограничен по частоте: не более 5 запросов в минуту с одного адреса.
Для входа через корпоративный каталог и SSO используются соответствующие потоки (LDAP, Kerberos, OIDC); при первом входе через каталог учетная запись создается автоматически.
Access-токен передается в заголовке `Authorization: Bearer <access_token>`. Токен подписывается секретным ключом сервера; срок действия ограничен. Обновление сессии выполняется по refresh-токену.
Для интеграций используется API-ключ, передаваемый в заголовке `X-Api-Key: <ключ>`. Секрет ключа показывается один раз при создании; на сервере хранится только его хеш и префикс. Ключ может иметь срок действия и может быть отозван (см. `admin-integrations`). По обращениям ведется учет использования.
Доступ к эндпоинтам определяется парами "коллекция - действие" (та же модель, что и роли пользователей). У API-ключа набор разрешений (scopes) задается при создании из допустимого каталога в формате `коллекция:действие`. Обращение без нужного разрешения отклоняется.
Документация соответствует версии продукта 0.9.0. Дата проверки: 2026-06-23.