采购企业 IT
为本企业内部采购系统准备受控订单进度读取,明确数据责任人与停用流程。
访问原则
账户必须处于有效状态,已删除、停用或无法验证的账户不能通过令牌取得访问。
令牌必须未过期、未撤销且哈希匹配;平台数据库不保存可再次显示的完整令牌。
读取订单进度需要 orders:read,添加订单评论需要 orders:comment;scope 不匹配即拒绝。
订单仍按采购商、供应商、负责人或经授权管理员关系校验,令牌不能绕过企业与记录隔离。
只有显式调用专用令牌鉴权的接口接受 App 令牌;其他登录、AI、通知、支持和管理接口一律不继承令牌身份。
有效账户∩有效令牌∩匹配 scope∩记录关系∩接口白名单= 允许
适用企业用户
为本企业内部采购系统准备受控订单进度读取,明确数据责任人与停用流程。
仅处理本企业已参与订单的进度与评论,不读取采购方内部审批或其他供应商记录。
在服务端密钥库中保管令牌,按接口、环境、错误码与最小数据范围完成集成。
审核用途、责任人、令牌前缀、scope、到期日和最后使用时间,并在异常时撤销。
已核验能力状态
GET /api/v2/me 用于验证令牌,并返回 API 版本、账户角色、企业与联系人名称。
身份校验不授予其他业务接口权限,也不返回银行资料、密码、完整令牌或其他客户数据。GET /api/v2/marketplace/order-progress 需要 orders:read 和准确 orderId,并再次校验当前账户与订单关系。
不提供订单发现、全量导出或跨企业查询;知道订单编号不等于有权读取。POST /api/v2/marketplace/order-progress 仅在 action=comment 时接受企业令牌,并要求 orders:comment。
令牌不能确认收货、开启售后、改变里程碑、关闭订单或替代人工批准。企业通过接入评估后,由受控流程办理具名令牌创建、摘要查询、轮换与撤销;完整值只在创建时显示一次。
自助管理暂未开放;生产连接的用途、责任人、环境和数据范围必须先完成评估。当前开放范围不包含 RFQ、报价、批量同步任务、Webhook、客户端注册或正式官方 App。
未列明的接口与集成功能不提供生产接入;新增范围需完成安全、权限和数据边界评估。令牌生命周期
说明系统名称、生产或测试环境、数据用途、责任人、预计调用方式和停用条件。
进入下一步前:用途不明确、无责任人或要求越权访问时不进入创建。核对账户角色、订单关系和实际需要的 orders:read/orders:comment,不用未来规划扩大当前范围。
进入下一步前:当前固定 scope 无法满足时暂停接入,不通过共享管理员账号绕过。通过受控流程创建具名令牌;完整值只在创建时显示一次,并由指定责任人保存到企业服务端密钥库。
进入下一步前:自助入口开放前,新生产令牌由人工接入流程管理。只保存到企业服务端的密钥管理设施,应用日志、URL、源码、工单和聊天记录不得包含完整值。
进入下一步前:无法证明安全存储与轮换能力时不接入生产。先用 /api/v2/me 验证身份,再以准确 orderId 调用订单进度接口;每次仍校验 scope 与记录关系。
进入下一步前:401、403 或数据关系不明时停止重试并排查,不更换其他账户试探。核对令牌前缀、到期日和最后使用时间;人员、用途、环境变化或怀疑泄露时立即撤销并重新评估。
进入下一步前:最后使用时间不是完整逐次调用审计,正式集成仍需企业侧保留最小必要日志。Scope 与接口策略
| 资源/动作 | 当前要求 | 允许范围 | 明确禁止 |
|---|---|---|---|
| 账户身份校验identity | 有效 App 令牌 | GET /api/v2/me;返回 API 版本、角色、企业和联系人名称。 | 不得据此调用其他账户接口,也不返回敏感账户字段。 |
| 订单进度读取order-read | orders:read | 仅查询当前账户有关系且由 orderId 精确指定的一条订单执行链。 | 无订单搜索、批量导出、跨企业读取或竞争方数据。 |
| 订单评论新增order-comment | orders:comment | 仅 action=comment,且订单必须在当前账户授权范围内。 | 不得确认收货、开启售后、改变状态、审核节点或关闭订单。 |
| RFQ、报价与订单决定procurement | 未配置 | 当前无 App 令牌开放范围。 | 不得创建/提交 RFQ、报价、批准报价、签发订单或修改采购记录。 |
| AI、通知、支持与管理接口restricted | 不接受 App 令牌 | 使用各自正常网页登录会话和角色权限。 | App 令牌不得继承登录身份、员工权限或最高管理员权限。 |
请求格式
/api/v2/meAccept: application/json
Authorization: Bearer vm_app_••••••••••••脱敏请求示例 · 真实令牌仅限企业服务端安全调用okapiVersionaccount.roleaccount.companyaccount.contactName密钥保管
治理记录
使用与数据边界