Comment l'API limite les données auxquelles vous et vos utilisateurs liés avez accès, et comment les détenteurs de clés lisent les sessions d'un Lockee
Chaque point de terminaison est limité aux utilisateurs auxquels vous avez accès : vous-même, ainsi que toute personne liée à votre compte via un partenariat. Votre jeton API hérite exactement des mêmes autorisations que votre compte de tableau de bord, vous ne voyez donc jamais les données que vous ne pouviez pas déjà voir dans le tableau de bord.
Cette page explique comment cette limitation d'accès fonctionne dans l'API, en particulier pour les détenteurs de clés qui lisent les données de leur Lockee. Pour les détails de la requête et de la réponse de tout point de terminaison individuel, consultez sa page dans la référence (par exemple, Lock Sessions).
Les détenteurs de clés utilisent les mêmes points de terminaison
Les détenteurs de clés sont toujours des utilisateurs liés. Cela signifie qu'il n'y a pas d'API de détenteur de clé distincte — en tant que détenteur de clé, vous listez et consultez les données de votre Lockee via exactement les mêmes points de terminaison que pour les vôtres. Les résultats incluent simplement les sessions et les appareils de tout utilisateur lié à vous.
- List Lock Sessions renvoie les sessions de votre Lockee aux côtés des vôtres. Utilisez le champ
ownerIdsur chaque enregistrement pour indiquer à qui appartient la session. - Get Active Lock Session accepte un paramètre de requête
targetUserId, afin qu'un détenteur de clé puisse vérifier que le verrou de son Lockee est actif sans que celui-ci ait à le signaler.
La valeur ownerId d’une session de verrouillage identifie l’utilisateur qui porte le verrou.
Lorsque vous êtes détenteur de clé pour quelqu’un, ses sessions apparaissent
dans vos résultats avec son ownerId, et non le vôtre.
Trouver l'ID d'un utilisateur lié
Les points de terminaison qui agissent sur un autre utilisateur (comme targetUserId) acceptent un identifiant utilisateur numérique. Pour découvrir les utilisateurs qui vous sont liés et leurs identifiants, appelez List Users — la réponse inclut votre propre compte ainsi que toutes les personnes qui vous sont liées par des partenariats, en fonction des autorisations de votre compte.
Accès en dehors de vos autorisations
L'API ne révèle jamais de données – ni même l'existence de données – en dehors de votre accès. Le rejet d'une requête dépend de la façon dont elle identifie la cible :
| Type de requête | En dehors de votre accès |
|---|---|
| Récupérer une session par ID (par exemple Get Lock Session by ID) | Renvoie 404 — l'API ne fait délibérément pas de distinction entre « n'existe pas » et « pas le vôtre » |
Transmettre un targetUserId (par exemple, Get Active Lock Session) | Renvoie 403 — la cible est un utilisateur auquel vous n'avez pas accès |
Parce qu'une recherche par ID renvoie 404 pour une session manquante et pour une
session appartenant à quelqu'un d'autre, vous ne pouvez pas l'utiliser pour vérifier
si un ID de session donné existe. C'est intentionnel.