Maneja: autenticação e permissões
Limites da API pública e permissões reais da aplicação Maneja, com acesso por empresa, papel e loja.
A API de descoberta pública e o MCP não exigem autenticação porque só devolvem informação pública e exemplos fictícios. As capacidades product:read e examples:read descrevem esse âmbito de leitura. São nomes de capacidades, não scopes OAuth concedidos por um servidor de autorização.
A aplicação empresarial utiliza ligações de acesso por email e sessões autenticadas. A sessão atua com uma membership ativa: proprietário, gerente ou funcionário, dentro da empresa e das lojas autorizadas. Um proprietário gere a sua empresa; um gerente trabalha nas lojas atribuídas; um funcionário consulta os seus turnos e participa nos fluxos disponíveis para o seu papel. As verificações do servidor e o isolamento por empresa continuam a ser aplicados.
Não há atualmente OAuth público, chaves de API de criação autónoma ou um fluxo de consentimento para delegar a um agente acesso a dados reais. Não reutilizes cookies pessoais para transformar os endpoints de descoberta numa integração empresarial. Um servidor de autorização, permissões delegadas e um processo de revogação têm de existir antes de anunciar esse acesso.
A resposta de /api/public/permissions é a declaração legível por máquina destas capacidades e limitações. Não publicamos metadados OAuth que sugiram um serviço inexistente. Para discutir uma integração empresarial, descreve os dados necessários e se precisas de leitura ou escrita; a autorização deve ser limitada à empresa, lojas e operações aprovadas.