스코프
스코프는 키로 호출할 수 있는 작업 범위예요.
키마다 개별로 부여하고, 요청 시 해당 엔드포인트가 요구하는 스코프를 키가 모두 가지고 있어야 통과해요.
키가 새어 나갔을 때 피해를 줄이도록, 꼭 필요한 스코프만 주는 걸 권장해요.
전체 스코프 (10종)
| 스코프 | 허용 작업 |
|---|---|
checkout:read | 결제 세션 조회 |
checkout:write | 결제 세션 생성 |
orders:read | 주문 목록·단건 조회 |
orders:write | (예약) 아직 이 스코프를 요구하는 엔드포인트가 없어요 |
refunds:write | 환불 발행 |
products:read | 상품 목록·단건 조회 |
subscriptions:read | 구독 목록·단건 조회 |
subscriptions:write | 구독 해지 |
licenses:read | 라이선스 키 검증 |
licenses:write | 라이선스 활성화·비활성화 |
각 엔드포인트가 요구하는 스코프는 REST API 레퍼런스의 각 페이지 표(메서드·경로·스코프)에 함께 적혀 있어요.
단, browser 키는 스코프를 고를 수 없고 checkout:write 하나로 고정돼요.
스코프가 부족하면 403 FORBIDDEN으로 응답하고, 메시지에 필요한 스코프를 알려줘요.
예: 필요한 권한이 없습니다: refunds:write
최소 권한 예시
- 매출 대시보드를 만든다면 →
orders:read만 - 구매자 앱에서 키를 검증한다면 →
licenses:read(+ 활성화까지면licenses:write) - 상품 카탈로그를 외부에서 읽어온다면 →
products:read
용도가 다르면 키를 나눠 발급하세요.
조회용 키와 쓰기용 키를 분리하면 사고 시 영향 범위가 줄어요.
Last updated on