Autenticación

Claves vinculadas a usuarios con permisos limitados.

Cada solicitud envía Authorization: Bearer adl_live_…. Las sesiones de Clerk se usan en la aplicación web y MCP; la API pública solo acepta claves API.

Una clave pertenece a un usuario y a su tenant. Solo puede acceder a los recursos para los que ese usuario tiene permiso. Los scopes restringen aún más el acceso: domain:read, domain:write y domain:destroy. write incluye read; destroy se concede por separado. *:read permite operaciones de lectura dentro de los permisos existentes del usuario.

destroy incluye acciones irreversibles, como eliminar recursos y revocar accesos. Si falta un scope, la API devuelve 403 insufficient_scope con required_scope y WWW-Authenticate.

Las claves solo se pueden crear y rotar en la aplicación web. Tras una rotación, la clave anterior sigue siendo válida durante un máximo de 24 horas; si vence antes, se respeta esa fecha. La revocación es inmediata. Los scopes de una clave existente solo se pueden reducir.

Guarda las claves en variables de entorno o en un almacén de secretos. Úsalas exclusivamente en el servidor. La referencia puede guardar una clave en el navegador; utiliza esta opción solo en un dispositivo de confianza y elimina la clave del panel de autenticación al terminar.