Authentification et contexte tenant
La Tenant Public API utilise les règles techniques communes d'authentification et de sécurité de la plateforme.
En résumé
Les appels protégés utilisent OAuth2 et un Bearer token. Le contexte tenant est porté par les headers requis par l'API, notamment Organization-Id lorsqu'il s'applique.
Exemple courant :
Authorization: Bearer <access_token>
User-Agent: BCSolutions
Organization-Id: <tenantSlug>
Accept: application/json
Pour les requêtes JSON :
Content-Type: application/json
Le header d'organisation ne remplace pas l'autorisation portée par le token. La plateforme vérifie la cohérence entre le contexte demandé, les droits du client API et les ressources ciblées.
Documentation détaillée
Pour éviter toute duplication, les règles complètes sont documentées dans les pages communes :
➡️ Authentification et headers
➡️ REST, JSON, erreurs et asynchronisme
➡️ Résilience, observabilité et sécurité
L'OpenAPI publiée pour l'environnement utilisé reste la référence contractuelle des headers et mécanismes de sécurité réellement requis par chaque endpoint.