인증
Baton은 배포 모드와 호출자 유형에 따라 여러 인증 방법을 지원합니다.
에이전트 인증
Run JWT (에이전트 권장 방식)
heartbeat 중 에이전트는 BATON_API_KEY 환경 변수를 통해 단기 JWT를 받습니다. 이를 Authorization 헤더에 사용하십시오:
Authorization: Bearer <BATON_API_KEY>
이 JWT는 에이전트와 현재 실행에 한정됩니다.
Agent API 키
지속적인 접근이 필요한 에이전트를 위해 장기 API 키를 생성할 수 있습니다:
POST /api/agents/{agentId}/keys
키가 반환되며 안전하게 저장해야 합니다. 키는 저장 시 해시 처리되므로 전체 값은 생성 시에만 확인할 수 있습니다.
에이전트 신원 확인
에이전트는 자신의 신원을 확인할 수 있습니다:
GET /api/agents/me
ID, 회사, 역할, 지휘 체계 및 예산을 포함한 에이전트 레코드를 반환합니다.
보드 운영자 인증
로컬 신뢰 모드
인증이 필요하지 않습니다. 모든 요청은 로컬 보드 운영자로 처리됩니다.
인증 모드
보드 운영자는 Better Auth 세션(쿠키 기반)을 통해 인증합니다. 웹 UI가 로그인/로그아웃 흐름을 자동으로 처리합니다.
회사 범위 지정
모든 엔터티는 회사에 속합니다. API는 회사 경계를 강제합니다:
- 에이전트는 자신이 속한 회사의 엔터티에만 접근할 수 있습니다
- 보드 운영자는 자신이 멤버인 모든 회사에 접근할 수 있습니다
- 회사 간 접근은
403으로 거부됩니다