Uwierzytelnianie
Token dostępu
API uwierzytelnia zapytania tokenem Firebase ID (JWT), przesyłanym w nagłówku
Authorization jako token typu Bearer:
Authorization: Bearer <token>
Token pobierasz w taki sam sposób, jak przy logowaniu w konsoli webowej lub aplikacji mobilnej — przez Firebase Authentication. API weryfikuje podpis, wystawcę i czas ważności tokenu.
Pierwsze wywołanie (provisioning konta)
Przy pierwszym poprawnie uwierzytelnionym zapytaniu API automatycznie zakłada lokalne konto użytkownika powiązane z tożsamością Firebase — nie ma osobnego kroku rejestracji po stronie API. Kolejne zapytania tego samego użytkownika aktualizują dane konta (np. adres e-mail), jeśli zmieniły się w Firebase.
Kontekst organizacji
Ponieważ jeden użytkownik może należeć do wielu organizacji, każde zapytanie musi wskazać, w kontekście której organizacji ma zostać wykonane. Służy do tego nagłówek:
X-Organization-Id: <identyfikator organizacji>
Jeśli nagłówek nie zostanie przesłany, API sprawdza dodatkowo, czy identyfikator
organizacji nie jest zakodowany bezpośrednio w tokenie. W praktyce zalecamy zawsze
jawnie przesyłać nagłówek X-Organization-Id — to jedyny sposób jednoznacznego wyboru
organizacji, gdy konto należy do więcej niż jednej.