Skip to main content
Esta funcionalidad está disponible solo en Staging para pruebas y todavía no está disponible en Producción.
La Identity API gestiona socios y sus credenciales. Úsala cuando gestionas socios desde tus propias herramientas en lugar de Console.

Las operaciones


Cada operación necesita un bearer token con el permiso partners. Access Manager identifica tu tenant a partir del token. No hay un campo de tenant en la ruta ni en el cuerpo, y nunca ves los socios de otro tenant. Para saber qué restricciones acepta un producto, lee su catálogo de ámbito con GET /v1/scope-catalog/{product}.

Los campos del socio


La respuesta también trae id, applicationsCount, createdAt y updatedAt. Reglas que se aplican a los campos:
  • product es un slug de producto de Listar aplicaciones disponibles, como midaz.
  • actions son verbos HTTP en minúsculas: get, post, put, patch, delete. head viene con get.
  • El comodín * no se acepta en resources ni en actions. Lista los valores.
  • Un producto en scope también debe estar en permissions.
  • Midaz exige un organizationId para cada socio con permisos en Midaz. Una dimensión que el catálogo no marca como de varios valores acepta un solo valor.
  • Access Manager no verifica que los values existan en el producto. Usa los IDs que devuelve la propia API del producto.
  • state nunca muestra expired. Después de validUntil, el socio sigue en active, con un validUntil en el pasado.

El campo de lista de IP permitidas


ipAllowlist tiene tres significados en PATCH, y no son iguales: En POST, omite el campo o envía null para usar la lista de tu tenant. La lista propia de un socio reemplaza la lista de tu tenant. No se suma a ella. validFrom y validUntil funcionan de forma parecida en PATCH: omite un límite para conservarlo, envía un instante para definirlo o envía null para quitarlo.

Ejemplos


Reemplaza los marcadores por la URL base de tu Identity API, un bearer token con el permiso partners e IDs de tu propia organización de Midaz.

Emite las credenciales del socio


Un socio sin aplicación no puede llamar a nada. Después de crear el socio:
  1. Crea una aplicación con Crear una aplicación y envía el id del socio en partnerId. Define name con el slug del producto, como midaz. Crea una aplicación por producto.
  2. Copia clientId y clientSecret de la respuesta. La respuesta es la única vez que se muestra el secreto.
  3. Envía los dos valores al socio por un canal seguro.
Para listar las aplicaciones de un socio, envía su id en el parámetro de consulta partnerId de Listar aplicaciones. Si partnerId no nombra un socio de tu tenant, las dos operaciones devuelven 404 con IDE-1046, y no se crea nada.

Cambia, suspende o elimina un socio


  • En PATCH, envía solo los campos que cambias. Una lista permissions o scope reemplaza la lista guardada completa. Lee primero el socio y después envía la nueva lista completa.
  • Para suspender un socio, envía "state": "suspended". Para reactivarlo, envía "state": "active".
  • Un cambio se aplica desde la siguiente solicitud del socio. Una suspensión también rechaza los tokens que el socio ya tiene.
  • No puedes eliminar un socio que todavía tiene aplicaciones. La respuesta es 409 con IDE-1049, y su lista errors nombra cada aplicación que bloquea, con su client ID. Elimina primero esas aplicaciones.

Códigos de error


Errores en las operaciones de socios: Errores que recibe el propio sistema del socio: Para cualquier otro código, consulta la lista de errores de Access Manager.