Skip to main content
A CLI resolve as credenciais de quatro fontes, nesta ordem: Fontes de maior prioridade prevalecem quando mais de uma está definida. Use flags para comandos pontuais, variáveis de ambiente para CI e o chaveiro para sua estação de trabalho.

1. Flag de linha de comando

Passe as credenciais diretamente em qualquer comando:

2. Variável de ambiente

Defina o token uma vez no seu shell (ou trabalho de CI):
mka1 auth whoami marcará o valor como [env] para que você possa ver de onde ele veio.

3. Chaveiro do SO (recomendado para estações de trabalho)

Execute o login interativo uma vez. A CLI solicita sua chave de API e a grava no armazenamento de segredos do seu sistema operacional:
Os segredos ficam em:
  • macOS: Keychain
  • Linux: GNOME Keyring ou KWallet (via D-Bus Secret Service)
  • Windows: Credential Locker
Se nenhum chaveiro estiver disponível — por exemplo, em um executor de CI sem interface gráfica — a CLI recorre automaticamente ao arquivo de configuração. Prefira variáveis de ambiente nesse ambiente. mka1 configure equivale a mka1 auth login e, além disso, solicita preferências não secretas, como a URL padrão do servidor.

4. Arquivo de configuração

Padrões não secretos (como server-url) são armazenados em ~/.config/mka1/config.yaml. Quando nenhum chaveiro está disponível, o token também é gravado ali. Proteja o arquivo com permissões do sistema de arquivos se você depender desse fallback.

Inspecionar a configuração ativa

mka1 auth whoami (ou o alias de nível superior mka1 whoami) exibe cada configuração resolvida e sua fonte, com valores secretos mascarados:
Tags de fonte:
  • [flag] — passada na linha de comando.
  • [env] — lida de uma variável de ambiente MKA1_*.
  • [keyring] — armazenada por auth login ou configure.
  • [config] — lida de ~/.config/mka1/config.yaml.
  • [unset] — não configurada.

Limpar credenciais armazenadas

Remova todas as credenciais tanto do chaveiro quanto do arquivo de configuração:
Isso não afeta as variáveis de ambiente — remova-as com unset MKA1_BEARER_AUTH.

Agir em nome de um usuário final

O gateway aceita um cabeçalho opcional X-On-Behalf-Of: <external-user-id> para que uma única chave de API no servidor possa atribuir tráfego e aplicar autorização por usuário. Envie-o com -H em qualquer comando:
Omita o cabeçalho quando estiver chamando a API como a conta proprietária, e não como um usuário final específico. Consulte o guia de autenticação e o aprofundamento para ver as regras completas de propagação de cabeçalhos, incluindo como o gateway emite e valida JWTs de troca.

Trocar uma chave de API por um JWT

Se seus sistemas downstream esperam um JWT bearer em vez de uma chave de API bruta, troque a chave em tempo de execução:
A resposta contém o JWT de curta duração que você pode encaminhar a outros serviços.

Próximas etapas

  • Comandos — execute seus primeiros fluxos de trabalho depois de se autenticar.
  • Depurar e inspecionar — use --dry-run para confirmar quais credenciais e cabeçalhos seriam enviados.