Discourse Events espone una serie di endpoint REST sotto /discourse-post-event/..., ma quando si crea una chiave API di amministrazione con ambito Granulare, non sembra esserci un ambito specifico per gli eventi.
Esiste già un ambito di chiave API utente discourse-calendar:events_calendar per i feed di abbonamento al calendario, come l’endpoint ICS, quindi questa richiesta riguarda specificamente le chiavi API REST granulari di amministrazione/servizio-a-servizio, anziché le chiavi di abbonamento al calendario.
Caso d’uso
Un’integrazione esterna potrebbe aver bisogno solo di interrogare Discourse Events, ad esempio per verificare se un evento esiste o per recuperare informazioni sull’evento.
Al momento, non sembra esserci un modo per emettere una chiave API di amministrazione limitata specificamente agli endpoint REST di Discourse Events. Ciò significa che un’integrazione potrebbe dover ricevere accesso a un ambito API più ampio di quanto effettivamente richieda.
Sarebbe utile che discourse-events registrasse ambiti di chiave API granulari per le sue rotte REST in modo che le integrazioni possano seguire il principio del privilegio minimo.
Idealmente, questi potrebbero distinguere tra operazioni, ad esempio:
- lettura/interrogazione degli eventi
- gestione degli eventi
- gestione degli invitati agli eventi
Anche un iniziale ambito di sola lettura per gli eventi sarebbe utile.
Un rapporto recente correlato ha inoltre notato che, quando si provava l’ambito di chiave API Granulare, non era disponibile alcuna restrizione apparente per gli endpoint degli eventi.
Le rotte esistenti degli eventi mantengono lo spazio dei nomi URL /discourse-post-event/... per compatibilità, nonostante il plugin stesso ora si chiami discourse-events, quindi non credo che l’ambito debba necessariamente utilizzare il vecchio nome del plugin.
Al momento non ho abbastanza tempo per preparare una PR per questo, ma volevo segnalarlo come richiesta di funzionalità nel caso in cui possa essere utile anche ad altre integrazioni o sia adatto come modifica pr-welcome.