403 SCOPE_REQUIRED sin mirar nada más.
Catálogo v1
- Activos
- Reservados
x-edtools-scopeCatalog, con el estado de cada scope. Si automatizas la creación de keys, léelo de ahí en vez de copiarlo.
Un scope no es permiso de escritura
Es el malentendido más común. Para que unPOST o un PUT pase hacen falta tres cosas a la vez:
El scope
students:write en el token.El módulo
El módulo funcional encendido en la institución, más
platform_integrations.El Source of Record
Que ese dominio de datos admita escrituras de este token (
masterDomains).SCOPE_REQUIRED, MODULE_DISABLED y SOR_WRITE_FORBIDDEN. Leer el código del error te dice cuál de los tres arreglar.
Elegir bien
Un par de reglas que ahorran incidentes:- Un token por sistema y ambiente. El de pruebas nunca con scopes de escritura sobre producción.
- Nada de tokens “de todo”. Si una key tiene los doce scopes, el día que se filtre no hay nada que contener.
- Revisa el SoR antes de pedir
:write. Si la institución pusostudentsenexternal_master, el scope de escritura solo sirve si tu token es el que figura como maestro de ese dominio. Si lo puso enorchestrate_only, no sirve para nadie.
