Authentifizierung
Nutzergebundene Schlüssel mit begrenzten Zugriffsrechten.
Jeder Aufruf sendet Authorization: Bearer adl_live_…. Clerk-Sitzungen gelten für Webapp und MCP; die öffentliche API akzeptiert ausschließlich API-Schlüssel.
Ein Schlüssel gehört einem Benutzer und dessen Tenant. Er kann nur auf Ressourcen zugreifen, für die dieser Benutzer berechtigt ist. Scopes begrenzen diesen Zugriff zusätzlich: domain:read, domain:write, domain:destroy. write umfasst read; destroy wird separat vergeben. *:read erlaubt Leseaufrufe innerhalb der bestehenden Benutzerrechte.
destroy umfasst unwiderrufliche Aktionen wie Löschen und das Widerrufen von Zugängen. Ein fehlender Scope liefert 403 insufficient_scope mit required_scope und WWW-Authenticate.
Erstellen und Rotieren sind nur in der Webapp möglich. Nach einer Rotation bleibt der alte Schlüssel maximal 24 Stunden gültig; ein früheres Ablaufdatum gilt weiterhin. Ein Widerruf wirkt sofort. Scopes bestehender Schlüssel lassen sich nur verengen.
Speichere Schlüssel in Umgebungsvariablen oder einem Secret Store. Nutze sie ausschließlich auf dem Server. Die Referenz kann einen eingegebenen Schlüssel im Browser speichern; verwende diesen Komfort nur auf einem vertrauenswürdigen Gerät und entferne ihn danach im Auth-Panel.