Zum Inhalt springen

Rechte & Scopes

Rechte & Scopes

Was ein Aufruf darf, ist die Schnittmenge aus den Rollen des Prinzipals, dem Scope des Schlüssels und dem Deckel der Organisation. Sie wird bei jedem Aufruf frisch berechnet.

Die Schnittmenge

Text
wirksam = Rollen des Prinzipals
        ∩ Scope des Schlüssels
        ∩ Rechte-Stand beim Anlegen des Schlüssels
        ∩ Deckel der Organisation für die API
        ∩ KI-Vollmacht (nur bei persönlichen Schlüsseln)

Ein Scope kann nur wegnehmen, nie hinzufügen. Verliert die Person eine Rolle, verliert der Schlüssel sie beim nächsten Aufruf mit.

Ressourcen-Scopes

Je Ressource: kein Zugriff, lesen oder lesen und schreiben.
RessourceLesenSchreiben
Kontakte · contactscontacts:readcontacts:write
Firmen · companiescompanies:readcompanies:write
Aufgaben · taskstasks:readtasks:write
Dokumente · documentsdocuments:readdocuments:write
Rechnungen · invoicesinvoices:readinvoices:write
Zeiten · time_entriestime_entries:readtime_entries:write
Webhook-Endpunkte · webhook_endpointswebhook_endpoints:readwebhook_endpoints:write

Familien

Folgenreiche Aktionen stehen in Familien. Jede ist gesperrt, bis du sie am Schlüssel einzeln freigibst.
FamilieWas dazugehörtFreigabe verlangt
LöschenDatensätze löschenIP-Regel am Schlüssel; 10/min und 300 je Tag
GeldwirksamBuchungen und Beträge ändernIP-Regel; Stufe der KI-Vollmacht
Belege festschreibenRechnungen festschreibenIP-Regel; Stufe der KI-Vollmacht
VersendenRechnungen und Belege versendenIP-Regel; Stufe der KI-Vollmacht
GeldläufeMahn- und Zahlungsläufe startenIP-Regel; Stufe der KI-Vollmacht

Ist eine Familie gesperrt, antwortet die API mit 403 RISK_FAMILY_BLOCKED. Eine Rückfrage zur Bestätigung gibt es über die API nicht: was im Web oder per MCP eine Bestätigung braucht, ist hier gesperrt. Im Batch ist keine Geld-Familie erlaubt (BATCH_FAMILY_NOT_ALLOWED).

IP-Regel

  • Pflicht für jeden Schreib-Scope und jede freigegebene Familie; ohne IP-Regel ist ein Schlüssel höchstens lesend.
  • Bis zu 32 Netze in CIDR-Schreibweise, IPv4 mindestens /24, IPv6 mindestens /48.
  • Private Netze, Loopback und Link-Local sind nicht erlaubt.
  • Ein Aufruf von außerhalb endet als 401, der Inhaber bekommt höchstens einmal je Stunde eine Mail und einen Eintrag in der Glocke.

API-Stufe der Organisation

StufeWirkung
auskein Aufruf, auch kein Lesen
lesennur lesende Aufrufe; schreibende enden mit 403 FORBIDDEN
anLesen und Schreiben nach den Scopes; verlangt die Zustimmung zu den Nutzungsbedingungen

Wie das Modul der Preview-Phase davor greift, zeigt die Matrix unter Fehler.