认证与空间

登录结果中的 data.authorization 是不透明凭据。客户端以 Authorization: Bearer <authorization> 发送,不能自行解密或拼接 JWT;服务端同时兼容从同名请求参数读取凭据。

HTTP 登录凭据、MQTT 用户名和密码、MQTT clientId 与消息 JSON 中的 id 含义不同,不能互相替代。MQTT 连接地址、TLS 与最终 ACL 需要部署或联调证据,当前不在本公共页承诺范围内。

空间切换由专用操作选择目标租户:普通用户须是目标租户成员,成功后服务端重新签发携带目标租户的凭据。不能通过任意请求中的 tenantId 参数假定已经切换空间;具体操作的权限点(@PreAuthorize)以清单层各端点行为列为权威源,数据范围语义见用户中心业务 · user 用户

受保护请求默认需要认证;没有 @PreAuthorize 不表示匿名可用。鉴权材料的携带方式与请求结构约定另见 API 域规范页data-service 规范device-service 规范。认证和权限失败存在多个真实出口,请参阅错误响应差异

依据

适用后端基线:源码归纳 @ 2026-09-14。登录结果结构、凭据读取与认证链、空间切换语义与 MQTT 账号供给均为源码归纳结论。

目录