Skip to main content
Jeder Organisations-API-Key trägt einen Satz von Berechtigungen. Endpunkte verlangen eine passende Berechtigung. Ein gültiger Key mit den falschen Berechtigungen führt zu 403. Dashboard-Session-Routen (Organisationseinstellungen, Discord, Billing, Audit) stehen nicht in dieser Tabelle. Sie brauchen eine Inhaber- oder Admin-Mitgliedschaft und lehnen API-Keys ab. Organisations-Datenexport, Inhaber-Transfer und Organisations-Löschung sind nur für die Inhaber-Session. Die Pfade unten sind relativ zur Public-API-Basis-URL https://api.squadvault.xyz/v1.

Berechtigungsübersicht

Teams

Spieler

Dokumente

Tryout-Bewerbungen

Tryout-List und -Get verlangen organizationId als Query-Parameter. Tryout-Update und -Convert verlangen organizationId im JSON-Body. API-Keys brauchen tryout:update für Statusänderungen; Convert braucht zusätzlich player:create.

Uploads

Beim Anfordern einer Upload-URL für ein Dokument wird document:create auf der Organisation geprüft, weil der Upload dazu dient, danach ein Dokument zu erstellen.

Least Privilege

Vergib nur die Berechtigungen, die deine Integration wirklich braucht. Für einen rein lesenden Bot aktiviere team:read, player:read und document:read. Ergänze tryout:read, wenn die Integration Bewerbungen auflisten oder einsehen soll, und tryout:update für Status- oder Notiz-Änderungen. Um eine Bewerbung auf den Kader zu setzen, vergib zusätzlich player:create. Für Dokumenten-Automatisierung ergänze document:create, document:update und document:delete nach Bedarf.