Una key ajena o inexistente es 404 (sin oráculo). Acceso: Bearer de identity con policy `resource:api-key:revoke`.
Una key ajena o inexistente es 404 (sin oráculo).
Acceso: Bearer de identity con policy resource:api-key:revoke.
bearerAuth Access token de identity-svc (JWT EdDSA, caducidad corta). Se verifica en local y después contra la sesión viva (revocation-aware).
In: header
uuidapplication/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
curl -X DELETE "https://example.com/auth/keys/497f6eca-6276-4993-bfeb-53cbbbba6f08"Crear una API key personal (login reciente; el secreto se muestra una vez) POST
Scopes obligatorios y ⊆ permisos actuales del creador; caducidad obligatoria con tope. Una credencial pat no puede crear keys. Sólo se guarda el SHA-256. Acceso: Bearer de identity con policy `resource:api-key:create`, con login reciente.
Cerrar la sesión (cookie del navegador con CSRF, o refresh nativo en el body) POST
Cliente nativo: refresh token en el body. Navegador: cookie de sesión más CSRF de doble barrera (Sec-Fetch-Site u Origin exacto, y el token CSRF de la sesión); responde 204 con Clear-Site-Data.