Autenticação

A API REST usa tokens Bearer (Laravel Sanctum) — não OAuth2, não sessões de cookies.

Cabeçalho de Autorização

Todos os endpoints protegidos exigem um cabeçalho Authorization:

Authorization: Bearer {SEU_TOKEN}

Duas camadas de segurança independentes

Um token de API concede acesso à API REST através dos seus âmbitos (scopes) — esta é a única coisa que um token controla. As Funções e Permissões (RBAC) do painel administrativo da CATDI são uma camada completamente independente, para utilizadores humanos autenticados por sessão — nunca afetam o que um token de API pode ou não fazer.

Erros de autenticação

Sem token, ou um token inválido/revogado, resulta em HTTP 401. Um token válido mas sem o âmbito ou privilégio necessário resulta em HTTP 403. Ver Erros para o catálogo completo.