Autenticación
Envía `Authorization: Bearer` en cada petición a `/api/v1`; los prefijos del token distinguen tokens de acceso OAuth de tokens de acceso personal.
Todas las peticiones a /api/v1/* requieren:
Authorization: Bearer <token>
Prefijos de token
| Prefijo | Tipo |
|---|---|
aist_at_… | Token de acceso OAuth |
aist_pat_… | Token de acceso personal |
aist_rt_… | Token de actualización OAuth (solo endpoint de token) |
aist_client_… | Id de cliente OAuth (no se envía como Bearer en /api/v1) |
Los tokens son opacos y revocables. Trátalos como contraseñas: nunca los subas a git ni los incrustes en repositorios públicos.
Vinculación al espacio de trabajo
Cada credencial queda vinculada a un espacio de trabajo (photographer_id) al emitirse. La API no acepta una cabecera de espacio de trabajo enviada por el cliente para cambiar de inquilino. Para acceder a otro espacio de trabajo, el usuario debe autorizar de nuevo (OAuth) o crear otro PAT para ese espacio.
OAuth frente a PAT
| Token de acceso OAuth | PAT | |
|---|---|---|
| Creado mediante | Consentimiento del usuario + /api/oauth/token | Ajustes → Desarrollador → Tokens de acceso personal |
| Clientes típicos | Lightroom, móvil, apps de terceros | Scripts, trampas, CI |
| Revocado mediante | Apps conectadas (autorización) o revocación de token | Revocar/rotar PAT en Ajustes de desarrollador |
Detalles: OAuth 2.0, Tokens de acceso personal, Ajustes de desarrollador.
