API de N1

Empresas y permisos

Cómo se verifica el acceso a cada empresa, scopes disponibles y roles mínimos.


Los recursos de una empresa cuelgan de /v1/companies/{company_id}/.... Para cada operación se verifica, en este orden:

  1. La clave tiene acceso a todas las empresas del usuario, o la empresa está en su lista de empresas; si no, 403 company_not_authorized.
  2. El usuario dueño de la clave sigue siendo miembro de la empresa; si no, 403 company_not_authorized.
  3. La clave tiene el scope de la operación; si no, 403 insufficient_scope.
  4. El rol del usuario en la empresa alcanza el mínimo de la operación; si no, 403 insufficient_role.

Scopes disponibles: companies:read, companies:write, documents:read, contacts:read, contacts:write, imports:read, imports:write, exports:read, exports:write, dian_events:read, dian_events:write, webhooks:manage. Las lecturas las puede hacer cualquier rol; las cargas de documentos requieren rol preparer; escribir contactos, causar, enviar eventos DIAN y administrar webhooks requieren rol admin.

Los códigos de error de permisos están descritos en Errores.