Skip to main content

Roles

The roles of the management API and the endpoints that accept them, generated from the backend's role enum and the @Secured decorators of its controllers. How to assign roles to clients and users is described in Tenants and access.

A token passes the role check if it carries any of an endpoint's roles. Most endpoints also act on the tenant in the token and refuse a token without one, such as the root client's. Without a tenant, tenants:manage works for the /api/tenant endpoints and for rotating client secrets.

Roles​

RoleDescriptionEndpoints
presentation:manageTo manage presentation resources40
presentation:requestTo create offers12
issuance:manageTo manage issuance resources54
issuance:offerTo create offers10
clients:manageTo manage client resources7
users:manageTo manage human users5
tenants:manageTo manage tenant resources21
tenant:adminTo manage the current tenant's full configuration15
registrar:manageTo manage registrar configuration and operations16

Endpoints​

MethodPathAccepted roles
GET/api/admin/audit-logsclients:manage
DELETE/api/cacheissuance:manage or presentation:manage
GET/api/cache/statsissuance:manage or presentation:manage
DELETE/api/cache/status-listissuance:manage or presentation:manage
DELETE/api/cache/trust-listissuance:manage or presentation:manage
GET, POST/api/clientclients:manage
DELETE, GET, PATCH/api/client/:idclients:manage
POST/api/client/:id/rotate-secretclients:manage or tenants:manage
POST/api/config-bundles/documents/upgradetenants:manage or tenant:admin
GET/api/config-bundles/exporttenants:manage or tenant:admin
POST/api/config-bundles/importtenants:manage or tenant:admin
POST/api/config-bundles/import/archivetenants:manage or tenant:admin
GET/api/config-bundles/operationstenants:manage or tenant:admin
GET/api/config-bundles/operations/:idtenants:manage or tenant:admin
POST/api/config-bundles/operations/:id/acknowledge-interruptiontenants:manage or tenant:admin
POST/api/config-bundles/plantenants:manage or tenant:admin
POST/api/config-bundles/plan/archivetenants:manage or tenant:admin
GET/api/config-bundles/resourcestenants:manage or tenant:admin
POST/api/config-bundles/resources/:kind/:id/detachtenants:manage or tenant:admin
GET/api/frontend-configany valid access token
GET, POST/api/issuer/attribute-providersissuance:manage
DELETE, GET, PATCH/api/issuer/attribute-providers/:idissuance:manage
GET, POST/api/issuer/configissuance:manage
POST/api/issuer/config/registration-cert/reissueissuance:manage
GET, POST/api/issuer/credentialsissuance:manage
DELETE, GET, PATCH/api/issuer/credentials/:idissuance:manage
POST/api/issuer/deferred/:transactionId/completeissuance:offer
POST/api/issuer/deferred/:transactionId/failissuance:offer
POST/api/issuer/offerissuance:offer
GET, POST/api/issuer/webhook-endpointsissuance:manage or presentation:manage
DELETE, GET, PATCH/api/issuer/webhook-endpoints/:idissuance:manage or presentation:manage
GET, POST/api/key-chainissuance:manage or presentation:manage
DELETE, GET, PUT/api/key-chain/:idissuance:manage or presentation:manage
GET/api/key-chain/:id/exporttenants:manage or tenant:admin
POST/api/key-chain/:id/rotateissuance:manage or presentation:manage
POST/api/key-chain/importissuance:manage or presentation:manage
GET/api/key-chain/providersissuance:manage or presentation:manage
DELETE, GET, PUT/api/key-chain/providers/configtenants:manage or tenant:admin
GET/api/key-chain/providers/healthissuance:manage or presentation:manage
POST/api/registrar/access-certificateregistrar:manage
DELETE, GET, PATCH, POST/api/registrar/configregistrar:manage
GET/api/schema-metadataregistrar:manage
GET/api/schema-metadata/:idregistrar:manage
GET/api/schema-metadata/:id/latestregistrar:manage
GET/api/schema-metadata/:id/versionsregistrar:manage
DELETE, PATCH/api/schema-metadata/:id/versions/:versionregistrar:manage
PATCH/api/schema-metadata/:id/versions/:version/deprecationregistrar:manage
GET/api/schema-metadata/:id/versions/:version/jwtregistrar:manage
GET/api/schema-metadata/:id/versions/:version/schemas/:formatregistrar:manage
GET/api/schema-metadata/mineregistrar:manage
POST/api/schema-metadata/publishissuance:manage
POST/api/schema-metadata/publish-versionissuance:manage
GET/api/schema-metadata/vocabulariesregistrar:manage
GET/api/sessionissuance:offer or presentation:request
DELETE, GET, PUT/api/session-configissuance:manage or presentation:manage
DELETE, GET/api/session/:idissuance:offer or presentation:request
GET/api/session/:id/eventsissuance:offer or presentation:request
GET/api/session/:id/logsissuance:offer or presentation:request
POST/api/session/revokeissuance:offer or issuance:manage
DELETE, GET, PUT/api/status-list-configissuance:manage
GET, POST/api/status-listsissuance:manage
DELETE, GET, PATCH/api/status-lists/:listIdissuance:manage
POST/api/storageissuance:manage
GET, POST/api/tenanttenants:manage
DELETE, GET, PATCH/api/tenant/:idtenants:manage
GET, POST/api/trust-listissuance:manage or presentation:manage
DELETE, GET, PUT/api/trust-list/:idissuance:manage or presentation:manage
GET/api/trust-list/:id/exportissuance:manage or presentation:manage
GET/api/trust-list/:id/versionsissuance:manage or presentation:manage
GET/api/trust-list/:id/versions/:versionIdissuance:manage or presentation:manage
GET, POST/api/userusers:manage
DELETE, GET, PATCH/api/user/:idusers:manage
GET/api/verifier/configpresentation:manage or presentation:request
POST/api/verifier/configpresentation:manage
DELETE, PATCH/api/verifier/config/:idpresentation:manage
GET/api/verifier/config/:idpresentation:manage or presentation:request
POST/api/verifier/config/:id/registration-cert/reissuepresentation:manage
POST/api/verifier/config/issuer-metadata/resolvepresentation:manage or presentation:request
GET/api/verifier/config/schema-metadata/catalogpresentation:manage or presentation:request
POST/api/verifier/config/schema-metadata/resolvepresentation:manage or presentation:request
POST/api/verifier/config/schema-metadata/resolve-jwtpresentation:manage or presentation:request
POST/api/verifier/offerpresentation:request or presentation:manage
GET/api/versionany valid access token
POST/issuers/:tenantId/authorize/interactive/complete-web-auth/:authSessionissuance:offer