Аккаунты и доступ
Логин и игрок — разные сущности. Ключ API никогда не шире прав владельца и не выходит за один воркспейс.
Логин и игрок
| Сущность | Что это |
|---|---|
| Логин | auth.user — пароль, сессии, OAuth, ключи. |
| Игрок | players.user — BattleTag, статистика, история. Связь с логином не больше 1:1. |
| Виртуальный игрок | Есть в логах или импорте, в систему не входил. auth_user_id пуст. |
Чем входите
- Сессия JWT — браузер.
POST /api/auth/login, обновление через/api/auth/refresh. Несёт все роли и воркспейсы. - API-ключ —
aqt_sk_…, один воркспейс. Создаётся вPOST /api/auth/api-keys, секрет показывается один раз. В заголовкеAuthorization: Bearer, как JWT.
Операции «про меня» (выход, /api/auth/me, управление ключами) принимают только JWT. GET /api/auth/api-keys/self — наоборот, только ключ.