Empresas y permisos
Cómo se verifica el acceso a cada empresa, scopes disponibles y roles mínimos.
Los recursos de una empresa cuelgan de /v1/companies/{company_id}/.... Para cada operación se verifica, en este orden:
- La clave tiene acceso a todas las empresas del usuario, o la empresa está en su lista de empresas; si no,
403 company_not_authorized. - El usuario dueño de la clave sigue siendo miembro de la empresa; si no,
403 company_not_authorized. - La clave tiene el scope de la operación; si no,
403 insufficient_scope. - El rol del usuario en la empresa alcanza el mínimo de la operación; si no,
403 insufficient_role.
Scopes disponibles: companies:read, companies:write, documents:read, contacts:read, contacts:write, imports:read, imports:write, exports:read, exports:write, dian_events:read, dian_events:write, webhooks:manage. Las lecturas las puede hacer cualquier rol; las cargas de documentos requieren rol preparer; escribir contactos, causar, enviar eventos DIAN y administrar webhooks requieren rol admin.
Los códigos de error de permisos están descritos en Errores.