Discourse Events REST 엔드포인트에 세분화된 API 키 스코프 추가

Discourse Events는 /discourse-post-event/... 경로 아래에 여러 REST 엔드포인트를 노출하지만, Granular(세분화) 범위로 관리자 API 키를 생성할 때 Events 전용 범위를 찾을 수 없습니다.

ICS 엔드포인트와 같은 캘린더 구독 피드를 위한 discourse-calendar:events_calendar 사용자 API 키 범위는 이미 존재하므로, 이 요청은 캘린더 구독 키가 아닌 세분화된 관리자/서버 간 REST API 키에 관한 것입니다.

사용 사례

외부 통합은 Discourse Events를 쿼리하는 것만 필요할 수 있습니다. 예를 들어, 이벤트가 존재하는지 확인하거나 이벤트 정보를 가져오는 경우입니다.

현재는 Discourse Events REST 엔드포인트로만 제한된 관리자 API 키를 발급할 수 있는 방법이 없는 것으로 보입니다. 이로 인해 통합은 실제로 필요한 것보다 더 넓은 API 범위에 대한 액세스를 부여받아야 할 수 있습니다.

discourse-events가 REST 라우트에 대해 세분화된 API 키 범위를 등록하여 통합이 최소 권한 원칙을 따를 수 있도록 하는 것이 유용할 것입니다.

이상적으로는 다음과 같은 작업을 구별할 수 있으면 좋겠습니다:

  • 이벤트 읽기/쿼리
  • 이벤트 관리
  • 이벤트 초대 대상 관리

최초 단계로 읽기 전용 Events 범위만 제공되더라도 유용할 것입니다.

최근 관련 보고서에서도 Granular API 키 범위를 시도할 때 Events 엔드포인트에 대한 제한 옵션이 보이지 않는다고 언급했습니다.

기존 Events 라우트는 호환성을 위해 /discourse-post-event/... URL 네임스페이스를 유지하고 있으며, 플러그인 자체는 이제 discourse-events로 명명되었으므로, 범위가 반드시 이전 플러그인 이름을 사용할 필요는 없다고 생각합니다.

현재는 이 문제를 위한 PR을 작성할 시간이 충분하지 않지만, 다른 통합에도 유용할 수 있거나 pr-welcome 변경 사항으로 적합할 수 있으므로 기능 요청으로 제안을 올리고자 합니다.

2개의 좋아요