403.
Dashboard-Session-Routen (Organisationseinstellungen, Discord, Billing, Audit) stehen nicht in dieser Tabelle. Sie brauchen eine Inhaber- oder Admin-Mitgliedschaft und lehnen API-Keys ab. Organisations-Datenexport, Inhaber-Transfer und Organisations-Löschung sind nur für die Inhaber-Session.
Die Pfade unten sind relativ zur Public-API-Basis-URL https://api.squadvault.xyz/v1.
Berechtigungsübersicht
Teams
Spieler
Dokumente
Tryout-Bewerbungen
Tryout-List und -Get verlangen
organizationId als Query-Parameter. Tryout-Update und -Convert verlangen organizationId im JSON-Body. API-Keys brauchen tryout:update für Statusänderungen; Convert braucht zusätzlich player:create.
Uploads
Beim Anfordern einer Upload-URL für ein Dokument wird
document:create auf der Organisation geprüft, weil der Upload dazu dient, danach ein Dokument zu erstellen.Least Privilege
Vergib nur die Berechtigungen, die deine Integration wirklich braucht. Für einen rein lesenden Bot aktiviereteam:read, player:read und document:read. Ergänze tryout:read, wenn die Integration Bewerbungen auflisten oder einsehen soll, und tryout:update für Status- oder Notiz-Änderungen. Um eine Bewerbung auf den Kader zu setzen, vergib zusätzlich player:create. Für Dokumenten-Automatisierung ergänze document:create, document:update und document:delete nach Bedarf.