Skip to main content

Autentikacija i ovlasti

Public API koristi OAuth 2.0 client credentials s neprozirnim bearer tokenima. client_secret se pri izdavanju prikazuje samo jednom; Klik Račun sprema njegov scrypt hash. Tokeni se u bazi spremaju kao SHA-256 sažeci.

Razmjena vjerodajnica​

Klijent se autentificira isključivo HTTP Basic zaglavljem. Vjerodajnice u JSON-u ili poljima obrasca nisu podržane.

POST /oauth2/token HTTP/1.1
Authorization: Basic base64(client_id:client_secret)
Content-Type: application/x-www-form-urlencoded

grant_type=client_credentials&scope=invoices%3Aread%20invoices%3Adraft

Verzionirani alias /public/v1/oauth2/token ima isto ponašanje.

Ovlasti​

OvlastDopuštenje
invoices:readČitanje izlaznih računa, UBL-a, statusa i operacija
invoices:draftIzrada i promjena nacrta
invoices:issueValidacija i izdavanje
invoices:reversePotpuno storno izdanog računa
invoices:correctPregled i potvrda zaštićenog ispravka
advances:writeRezervacija i otpuštanje avansa
payments:readČitanje evidencije plaćanja
payments:writeEvidentiranje i poništenje plaćanja
incoming:readČitanje ulaznih računa vlastite organizacije
incoming:respondOdobravanje i odbijanje ulaznih računa
events:readOtvaranje toka promjena operacija vlastitog klijenta i OIB-a

Zatražene ovlasti moraju biti podskup ovlasti klijenta. Za produkciju izdajte više usko ograničenih klijenata umjesto jedne vjerodajnice sa svim ovlastima.

Vezanje organizacije​

Svaki klijent je na poslužitelju vezan uz aktivni profil izdavatelja i OIB. API provjerava tu vezu za:

  • supplier.oib i operatora u raw UBL-u;
  • svaki pročitani ili promijenjeni izlazni račun;
  • customerOib na ulaznim računima i AP plaćanjima;
  • planove ispravka, asinkrone operacije i tok događaja.

Neusklađena organizacija vraća 403; tuđi resurs se prikazuje kao 404 kako identifikator ne bi otkrio njegovo postojanje.

Ograničenje prometa i opoziv​

Stopa zahtjeva postavlja se po klijentu. Odgovori nose X-RateLimit-Limit i X-RateLimit-Remaining; prekoračenje vraća 429 i Retry-After.

Rotacija secreta i deaktivacija klijenta odmah opozivaju njegove aktivne tokene.