Ce qu’il faut savoir pour commencer
Authentification
Deux façons de s’authentifier : un jeton d’accès Keycloak (JWT) ou un jeton
de session POS opaque — les deux sont acceptés.
Faire des requêtes
L’URL de base, le préfixe
/v1, l’enveloppe de réponse et la
pagination.Codes d'erreur
L’enveloppe d’erreur et la correspondance
ResultCode → statut
HTTP.Agents & MCP
La surface prête pour les agents :
x-agent-tier,
x-required-permissions et le flux de découverte MCP.La surface documentée
GET /openapi.json— le document OpenAPI 3.0 généré, qui ne contient que les opérations explicitement documentées (la surface intentionnelle, prête pour les agents).GET /docs— Swagger UI par-dessus ce document.GET /v1/auth/whoami— les permissionspos.*effectives de l’appelant, pour une découverte des opérations sensible aux droits.
operationId unique, sa
sécurité, ses permissions requises et des exemples valides.

