Золотенков

Права ключа

Право — это разрешение на один вид действия. Ключ получает набор прав при выпуске, и расширить его на лету нельзя.

Права чтения и записи разделены, а запись разложена по действиям: право «создать заказ покупателя» не дает права его изменить.

Правило выдачи одно: интеграции выдают ровно те права, без которых ее сценарий не работает. Ключ с лишним правом — это радиус будущего инцидента.

ПравоЧто открывает
read:catalog Чтение карточек товаров, категорий и единиц измерения
write:catalog.product.create Создание карточки товара
write:catalog.product.update Изменение карточки товара
read:stock Чтение остатков и движений
write:inventory.adjustment.create Корректировка остатка
write:inventory.storage_place.create Заведение места хранения
read:sales Чтение заказов покупателей и справочника покупателей
write:sales.order.create Создание заказа покупателя
write:sales.order.update Изменение незавершенного заказа покупателя
write:sales.order.ship Отгрузка позиций заказа покупателя
write:sales.order.complete Отгрузка остатка и закрытие заказа покупателя
write:sales.order.cancel Отмена заказа покупателя с указанием причины
write:sales.return.create Оформление возврата покупателя
write:sales.return.receive Приемка возврата покупателя на склад
write:sales.customer.create Заведение покупателя
write:sales.customer.update Изменение карточки покупателя
read:purchase Чтение заказов поставщикам, приходов и поставщиков
write:purchase.order.create Создание заказа поставщику
write:purchase.receipt.create Оформление прихода по заказу
write:purchase.supplier.create Заведение поставщика
write:purchase.supplier.update Изменение карточки поставщика
read:plan Чтение прогноза остатков, дефицитов и рекомендаций к пополнению
read:manufacturing Чтение производства: задания, операции, спецификации
write:manufacturing.order.create Создание производственного задания
write:manufacturing.order.start Запуск производственного задания
write:manufacturing.order.complete Завершение производственного задания
read:webhooks Чтение подписок на события
write:webhook.subscription.create Заведение подписки на события
write:webhook.subscription.update Изменение подписки на события
write:webhook.subscription.delete Удаление своей подписки на события

Служебные права в таблицу не входят

Право read:security-telemetry у ручки GET /security/telemetry — служебное: выпустить его себе в «Настройки → API-ключи» нельзя, оно ходит в общее хранилище платформы, а не в данные вашего клиента.

Право у каждой ручки названо

На странице любой ручки право указано рядом с заголовком. Если ключу его не хватает, ответ будет 403, а в теле — какое право требуется.