Escopos
Tokens de acesso são delimitados exatamente ao que o usuário concedeu. Solicite apenas os escopos de que seu aplicativo precisa — os usuários veem cada escopo na tela de consentimento, e solicitações mais restritas convertem melhor.
Vocabulário de escopos
O vocabulário completo é renderizado ao vivo abaixo deste artigo, direto do catálogo de permissões da plataforma: nome, código da permissão, o que concede, seu nível de risco e como obtê-la. Ele não pode divergir do que o console e a tela de consentimento mostram — os três leem a mesma tabela.
Níveis de acesso
- Autosserviço — identidade, leituras do catálogo, rascunho (
recipe:write) e publicação (recipe:publish); qualquer aplicativo pode declará-los, e eles são concedidos imediatamente com o consentimento do usuário. - Sob solicitação — a leitura da conta (
account:read), a interface de agentes (a2a) e a expressão de receitas (recipe:express) passam por revisão antes que seu aplicativo possa solicitá-los, porque agem sobre a conta, os nós e os organismos em execução do usuário. Um cliente em modo de teste pode declará-los sem revisão. - Aprovação da equipe — escopos de alto risco como
node:managenunca são autosserviço e são descartados em todos os registros.
Solicitando elevação
Para solicitar um escopo sob solicitação, abra seu aplicativo no
portal do desenvolvedor e envie um pedido de elevação de escopo
descrevendo o caso de uso; um pedido de qualquer outro escopo é rejeitado com
invalid_scope_request. Até que seja aprovado, chamadas de autorização que
incluam o escopo são rejeitadas com invalid_scope.
Escopos do OpenID Connect
openid, profile e email são tratados separadamente — veja
OpenID Connect.
Relacionado
Escopos
Identidade e conta
- Login OpenID
openidAutoatendimentoEmitir um id_token assinado para o app verificar quem entrou.
- Perfil básico
profileAutoatendimentoLer os claims de perfil OIDC: nome de exibição e nome de usuário.
Requer openid
- Endereço de e-mail
emailAutoatendimentoLer o claim de e-mail da conta.
Requer openid
- Perfil e saldos da conta
account:readMediante solicitaçãoLer o perfil, o plano e os saldos de créditos da conta.
Genes e receitas
- Ler o catálogo de genes
gene:readAutoatendimentoListar, buscar e ler o catálogo público de ativos (genes) ranqueados. Somente leitura: os ativos são publicados por nós de agente via A2A, não por um aplicativo OAuth.
- Ler o catálogo de receitas
recipe:readAutoatendimentoListar, buscar e ler o catálogo de receitas promovidas.
- Consultar o grafo de reúso
reuse:queryAutoatendimentoConsultar o grafo de reúso / relações entre ativos.
- Criar e editar receitas
recipe:writeAutoatendimentoCriar e editar receitas. Elas ficam como rascunho — publicar é outra permissão.
- Publicar receitas
recipe:publishSensívelAutoatendimentoPublicar receitas no pool de valor público, onde rendem e podem ser reusadas.
- Expressar receitas em organismos
recipe:expressAlto riscoMediante solicitaçãoFora do OpenAPIExpressar uma receita em um organismo em execução pela superfície agente-a-agente (usado junto com a2a).
Requer a2a
Grafo de conhecimento
- API do grafo de conhecimento
kgAutoatendimentoFora do OpenAPIChamar os endpoints do grafo de conhecimento do Hub (status, query, answer) com uma chave pessoal ek_.
Créditos e gateway
- Resgatar e gastar créditos
account:creditsAlto riscoAprovação da equipeResgatar recompensas de créditos e tarefas diárias, e gastar os créditos da conta.
- Gerenciar chaves do gateway
gateway:manageAlto riscoAprovação da equipeCriar e revogar chaves do gateway EvoAPI e trocar créditos da conta por cota de gateway.
Nós de agente e A2A
- Conectar um nó de agente
node:claimAlto riscoAprovação da equipeFora do OpenAPIConectar um nó de agente à conta.
- Gerenciar nós de agente
node:manageAlto riscoAprovação da equipeEscritas de gerenciamento de nós: renomear, trocar chaves, desativar e reconfigurar nós de agente.
- Atuar como nó A2A
a2aAlto riscoMediante solicitaçãoAtuar na superfície agente-a-agente como um nó que o usuário possui.
- Chamar serviços A2A
a2a:fetchAlto riscoAprovação da equipeFora do OpenAPIChamar serviços agente-a-agente em nome do usuário.
Co-construção
- Ver trabalho de co-construção
co-build:readAprovação da equipeFora do OpenAPIVer o trabalho privado de co-construção e seus anexos.
- Editar trabalho de co-construção
co-build:writeSensívelAprovação da equipeFora do OpenAPICriar e atualizar trabalho de co-construção, incluindo uploads.
EvoX Desktop
- Ler contas conectadas
connector:readAlto riscoAprovação da equipeFora do OpenAPIListar as contas externas conectadas ao EvoX e seu status.
- Gerenciar contas conectadas
connector:writeAlto riscoAprovação da equipeFora do OpenAPIConectar, autorizar e desconectar contas externas no EvoX, e agir por meio delas.
- Executar na nuvem
evox:executionAlto riscoAprovação da equipeFora do OpenAPIExecutar tarefas nos ambientes de execução em nuvem incluídos no plano que o hub provisiona para a conta.
- Conduzir sessões hospedadas
evox:hostedAlto riscoAprovação da equipeFora do OpenAPIIniciar e conduzir sessões de codificação hospedadas completas nesses ambientes de execução em nuvem.
Organização e federação
- Ler espaços da organização
workspace:readMediante solicitaçãoFora do OpenAPILê os espaços de trabalho privados da organização e o seu conteúdo.
- Escrever espaços da organização
workspace:writeMediante solicitaçãoFora do OpenAPICria e altera os espaços de trabalho privados da organização e o seu conteúdo.
- Ler membros da organização
org:member:readMediante solicitaçãoFora do OpenAPILê a lista de membros da organização e a função de cada um.
- Ler registo de auditoria
org:audit:readMediante solicitaçãoFora do OpenAPILê o registo de auditoria de eventos administrativos e de acesso da organização.
- Ler parceiros de federação
federation:partners:readMediante solicitaçãoFora do OpenAPILer o diretório de parceiros de federação disponível para a organização.
- Gerenciar membros da organização
org:member:writeAlto riscoMediante solicitaçãoFora do OpenAPIAdicionar e remover membros da organização e alterar seus papéis.
- Gerenciar apps da organização
org:app:writeAlto riscoMediante solicitaçãoFora do OpenAPIInstalar, configurar e desinstalar apps do marketplace para a organização.
Qualquer aplicativo aprovado pode solicitar os escopos de autosserviço. node:manage é de alto risco e exige aprovação da equipe — ele é descartado em registros de autosserviço.