Autentikacija i ovlasti
Public API koristi OAuth 2.0 client credentials s neprozirnim bearer tokenima. client_secret se pri izdavanju prikazuje samo jednom; Klik Račun sprema njegov scrypt hash. Tokeni se u bazi spremaju kao SHA-256 sažeci.
Razmjena vjerodajnica
Klijent se autentificira isključivo HTTP Basic zaglavljem. Vjerodajnice u JSON-u ili poljima obrasca nisu podržane.
POST /oauth2/token HTTP/1.1
Authorization: Basic base64(client_id:client_secret)
Content-Type: application/x-www-form-urlencoded
grant_type=client_credentials&scope=invoices%3Aread%20invoices%3Adraft
Verzionirani alias /public/v1/oauth2/token ima isto ponašanje.
Ovlasti
| Ovlast | Dopuštenje |
|---|---|
invoices:read | Čitanje izlaznih računa, UBL-a, statusa i operacija |
invoices:draft | Izrada i promjena nacrta |
invoices:issue | Validacija i izdavanje |
invoices:reverse | Potpuno storno izdanog računa |
invoices:correct | Pregled i potvrda zaštićenog ispravka |
advances:write | Rezervacija i otpuštanje avansa |
payments:read | Čitanje evidencije plaćanja |
payments:write | Evidentiranje i poništenje plaćanja |
incoming:read | Čitanje ulaznih računa vlastite organizacije |
incoming:respond | Odobravanje i odbijanje ulaznih računa |
events:read | Otvaranje toka promjena operacija vlastitog klijenta i OIB-a |
Zatražene ovlasti moraju biti podskup ovlasti klijenta. Za produkciju izdajte više usko ograničenih klijenata umjesto jedne vjerodajnice sa svim ovlastima.
Vezanje organizacije
Svaki klijent je na poslužitelju vezan uz aktivni profil izdavatelja i OIB. API provjerava tu vezu za:
supplier.oibi operatora u raw UBL-u;- svaki pročitani ili promijenjeni izlazni račun;
customerOibna ulaznim računima i AP plaćanjima;- planove ispravka, asinkrone operacije i tok događaja.
Neusklađena organizacija vraća 403; tuđi resurs se prikazuje kao 404 kako identifikator ne bi otkrio njegovo postojanje.
Ograničenje prometa i opoziv
Stopa zahtjeva postavlja se po klijentu. Odgovori nose X-RateLimit-Limit i X-RateLimit-Remaining; prekoračenje vraća 429 i Retry-After.
Rotacija secreta i deaktivacija klijenta odmah opozivaju njegove aktivne tokene.