Autenticação
A API REST usa tokens Bearer (Laravel Sanctum) — não OAuth2, não sessões de cookies.
Cabeçalho de Autorização
Todos os endpoints protegidos exigem um cabeçalho Authorization:
Authorization: Bearer {SEU_TOKEN}
Duas camadas de segurança independentes
Um token de API concede acesso à API REST através dos seus âmbitos (scopes) — esta é a única coisa que um token controla. As Funções e Permissões (RBAC) do painel administrativo da CATDI são uma camada completamente independente, para utilizadores humanos autenticados por sessão — nunca afetam o que um token de API pode ou não fazer.
Erros de autenticação
Sem token, ou um token inválido/revogado, resulta em HTTP 401.
Um token válido mas sem o âmbito ou privilégio necessário resulta em HTTP 403.
Ver Erros para o catálogo completo.