Accès partagé et détenteurs de clés

Comment l'API limite les données auxquelles vous et vos utilisateurs liés avez accès, et comment les détenteurs de clés lisent les sessions d'un Lockee

Chaque point de terminaison est limité aux utilisateurs auxquels vous avez accès : vous-même, ainsi que toute personne liée à votre compte via un partenariat. Votre jeton API hérite exactement des mêmes autorisations que votre compte de tableau de bord, vous ne voyez donc jamais les données que vous ne pouviez pas déjà voir dans le tableau de bord.

Cette page explique comment cette limitation d'accès fonctionne dans l'API, en particulier pour les détenteurs de clés qui lisent les données de leur Lockee. Pour les détails de la requête et de la réponse de tout point de terminaison individuel, consultez sa page dans la référence (par exemple, Lock Sessions).

Les détenteurs de clés utilisent les mêmes points de terminaison

Les détenteurs de clés sont toujours des utilisateurs liés. Cela signifie qu'il n'y a pas d'API de détenteur de clé distincte — en tant que détenteur de clé, vous listez et consultez les données de votre Lockee via exactement les mêmes points de terminaison que pour les vôtres. Les résultats incluent simplement les sessions et les appareils de tout utilisateur lié à vous.

  • List Lock Sessions renvoie les sessions de votre Lockee aux côtés des vôtres. Utilisez le champ ownerId sur chaque enregistrement pour indiquer à qui appartient la session.
  • Get Active Lock Session accepte un paramètre de requête targetUserId, afin qu'un détenteur de clé puisse vérifier que le verrou de son Lockee est actif sans que celui-ci ait à le signaler.

La valeur ownerId d’une session de verrouillage identifie l’utilisateur qui porte le verrou. Lorsque vous êtes détenteur de clé pour quelqu’un, ses sessions apparaissent dans vos résultats avec son ownerId, et non le vôtre.

Trouver l'ID d'un utilisateur lié

Les points de terminaison qui agissent sur un autre utilisateur (comme targetUserId) acceptent un identifiant utilisateur numérique. Pour découvrir les utilisateurs qui vous sont liés et leurs identifiants, appelez List Users — la réponse inclut votre propre compte ainsi que toutes les personnes qui vous sont liées par des partenariats, en fonction des autorisations de votre compte.

Accès en dehors de vos autorisations

L'API ne révèle jamais de données – ni même l'existence de données – en dehors de votre accès. Le rejet d'une requête dépend de la façon dont elle identifie la cible :

Type de requêteEn dehors de votre accès
Récupérer une session par ID (par exemple Get Lock Session by ID)Renvoie 404 — l'API ne fait délibérément pas de distinction entre « n'existe pas » et « pas le vôtre »
Transmettre un targetUserId (par exemple, Get Active Lock Session)Renvoie 403 — la cible est un utilisateur auquel vous n'avez pas accès

Parce qu'une recherche par ID renvoie 404 pour une session manquante et pour une session appartenant à quelqu'un d'autre, vous ne pouvez pas l'utiliser pour vérifier si un ID de session donné existe. C'est intentionnel.

Sur cette page