biterp
API

Permissões

Como funciona o sistema de permissões granulares da API de Integrações.

O bitERP usa um modelo de permissões granular por recurso e ação. Cada API Key ou usuário OAuth tem permissões específicas que controlam o que pode ser acessado.

Modelo de permissões

Cada permissão é composta por:

CampoDescriçãoExemplo
resource_codeCódigo do recursoproducts, customers
can_createPermissão para criartrue / false
can_readPermissão para listar e buscartrue / false
can_updatePermissão para atualizartrue / false
can_deletePermissão para removertrue / false

Como funciona

Com API Keys

As permissões são definidas na criação da API Key e são imutáveis — não podem ser alteradas depois. Para mudar permissões, crie uma nova key.

Exemplo: uma API Key com permissão products:read e products:create pode listar e criar produtos, mas não pode atualizar ou deletar.

Com OAuth2

O comportamento depende da role do usuário:

RoleComportamento
adminAcesso completo (bypass de permissões)
memberPermissões granulares por recurso, idênticas ao modelo de API Keys

Respostas de erro

Quando uma operação é negada por falta de permissão, a API retorna:

{
    "statusCode": 403,
    "message": "Forbidden",
    "error": "You do not have permission to perform this action"
}

Recursos disponíveis

Os códigos de recurso atualmente suportados:

CódigoRecurso
productsProdutos
customersClientes
suppliersFornecedores
financial_accountsContas financeiras
financial_transactionsTransações financeiras
receivablesContas a receber
payablesContas a pagar

Boas práticas

  1. Princípio do menor privilégio: conceda apenas as permissões necessárias para a integração
  2. Keys separadas por integração: crie uma API Key diferente para cada sistema que integra com o bitERP
  3. Expiração: configure expires_at sempre que possível
  4. Revogação: revogue keys que não são mais necessárias

On this page