curl --request POST \
--url https://workspace.basaltic.sh/v1/policies \
--header 'Authorization: Bearer <token>' \
--header 'Content-Type: application/json' \
--data '
{
"name": "OrganizationUserReader",
"document": {
"version": "2024-01-01",
"statements": [
{
"effect": "allow",
"actions": [
"workspace:GetUser",
"workspace:ListUsers"
],
"resources": [
"crn:workspace:::user/*"
],
"sid": "ReadOrganizationUsers",
"not_actions": [
"workspace:*"
],
"not_resources": [
"crn:workspace:::user/*"
],
"conditions": [
{
"operator": "equals",
"key": "s3:prefix",
"values": [
"home/",
"shared/"
],
"set_operator": "for_all_values"
}
]
}
]
},
"description": "Read users in the organization",
"tags": {
"environment": "production",
"team": "backend"
}
}
'import requests
url = "https://workspace.basaltic.sh/v1/policies"
payload = {
"name": "OrganizationUserReader",
"document": {
"version": "2024-01-01",
"statements": [
{
"effect": "allow",
"actions": ["workspace:GetUser", "workspace:ListUsers"],
"resources": ["crn:workspace:::user/*"],
"sid": "ReadOrganizationUsers",
"not_actions": ["workspace:*"],
"not_resources": ["crn:workspace:::user/*"],
"conditions": [
{
"operator": "equals",
"key": "s3:prefix",
"values": ["home/", "shared/"],
"set_operator": "for_all_values"
}
]
}
]
},
"description": "Read users in the organization",
"tags": {
"environment": "production",
"team": "backend"
}
}
headers = {
"Authorization": "Bearer <token>",
"Content-Type": "application/json"
}
response = requests.post(url, json=payload, headers=headers)
print(response.text)const options = {
method: 'POST',
headers: {Authorization: 'Bearer <token>', 'Content-Type': 'application/json'},
body: JSON.stringify({
name: 'OrganizationUserReader',
document: {
version: '2024-01-01',
statements: [
{
effect: 'allow',
actions: ['workspace:GetUser', 'workspace:ListUsers'],
resources: ['crn:workspace:::user/*'],
sid: 'ReadOrganizationUsers',
not_actions: ['workspace:*'],
not_resources: ['crn:workspace:::user/*'],
conditions: [
{
operator: 'equals',
key: 's3:prefix',
values: ['home/', 'shared/'],
set_operator: 'for_all_values'
}
]
}
]
},
description: 'Read users in the organization',
tags: {environment: 'production', team: 'backend'}
})
};
fetch('https://workspace.basaltic.sh/v1/policies', options)
.then(res => res.json())
.then(res => console.log(res))
.catch(err => console.error(err));<?php
$curl = curl_init();
curl_setopt_array($curl, [
CURLOPT_URL => "https://workspace.basaltic.sh/v1/policies",
CURLOPT_RETURNTRANSFER => true,
CURLOPT_ENCODING => "",
CURLOPT_MAXREDIRS => 10,
CURLOPT_TIMEOUT => 30,
CURLOPT_HTTP_VERSION => CURL_HTTP_VERSION_1_1,
CURLOPT_CUSTOMREQUEST => "POST",
CURLOPT_POSTFIELDS => json_encode([
'name' => 'OrganizationUserReader',
'document' => [
'version' => '2024-01-01',
'statements' => [
[
'effect' => 'allow',
'actions' => [
'workspace:GetUser',
'workspace:ListUsers'
],
'resources' => [
'crn:workspace:::user/*'
],
'sid' => 'ReadOrganizationUsers',
'not_actions' => [
'workspace:*'
],
'not_resources' => [
'crn:workspace:::user/*'
],
'conditions' => [
[
'operator' => 'equals',
'key' => 's3:prefix',
'values' => [
'home/',
'shared/'
],
'set_operator' => 'for_all_values'
]
]
]
]
],
'description' => 'Read users in the organization',
'tags' => [
'environment' => 'production',
'team' => 'backend'
]
]),
CURLOPT_HTTPHEADER => [
"Authorization: Bearer <token>",
"Content-Type: application/json"
],
]);
$response = curl_exec($curl);
$err = curl_error($curl);
curl_close($curl);
if ($err) {
echo "cURL Error #:" . $err;
} else {
echo $response;
}package main
import (
"fmt"
"strings"
"net/http"
"io"
)
func main() {
url := "https://workspace.basaltic.sh/v1/policies"
payload := strings.NewReader("{\n \"name\": \"OrganizationUserReader\",\n \"document\": {\n \"version\": \"2024-01-01\",\n \"statements\": [\n {\n \"effect\": \"allow\",\n \"actions\": [\n \"workspace:GetUser\",\n \"workspace:ListUsers\"\n ],\n \"resources\": [\n \"crn:workspace:::user/*\"\n ],\n \"sid\": \"ReadOrganizationUsers\",\n \"not_actions\": [\n \"workspace:*\"\n ],\n \"not_resources\": [\n \"crn:workspace:::user/*\"\n ],\n \"conditions\": [\n {\n \"operator\": \"equals\",\n \"key\": \"s3:prefix\",\n \"values\": [\n \"home/\",\n \"shared/\"\n ],\n \"set_operator\": \"for_all_values\"\n }\n ]\n }\n ]\n },\n \"description\": \"Read users in the organization\",\n \"tags\": {\n \"environment\": \"production\",\n \"team\": \"backend\"\n }\n}")
req, _ := http.NewRequest("POST", url, payload)
req.Header.Add("Authorization", "Bearer <token>")
req.Header.Add("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)
defer res.Body.Close()
body, _ := io.ReadAll(res.Body)
fmt.Println(string(body))
}HttpResponse<String> response = Unirest.post("https://workspace.basaltic.sh/v1/policies")
.header("Authorization", "Bearer <token>")
.header("Content-Type", "application/json")
.body("{\n \"name\": \"OrganizationUserReader\",\n \"document\": {\n \"version\": \"2024-01-01\",\n \"statements\": [\n {\n \"effect\": \"allow\",\n \"actions\": [\n \"workspace:GetUser\",\n \"workspace:ListUsers\"\n ],\n \"resources\": [\n \"crn:workspace:::user/*\"\n ],\n \"sid\": \"ReadOrganizationUsers\",\n \"not_actions\": [\n \"workspace:*\"\n ],\n \"not_resources\": [\n \"crn:workspace:::user/*\"\n ],\n \"conditions\": [\n {\n \"operator\": \"equals\",\n \"key\": \"s3:prefix\",\n \"values\": [\n \"home/\",\n \"shared/\"\n ],\n \"set_operator\": \"for_all_values\"\n }\n ]\n }\n ]\n },\n \"description\": \"Read users in the organization\",\n \"tags\": {\n \"environment\": \"production\",\n \"team\": \"backend\"\n }\n}")
.asString();require 'uri'
require 'net/http'
url = URI("https://workspace.basaltic.sh/v1/policies")
http = Net::HTTP.new(url.host, url.port)
http.use_ssl = true
request = Net::HTTP::Post.new(url)
request["Authorization"] = 'Bearer <token>'
request["Content-Type"] = 'application/json'
request.body = "{\n \"name\": \"OrganizationUserReader\",\n \"document\": {\n \"version\": \"2024-01-01\",\n \"statements\": [\n {\n \"effect\": \"allow\",\n \"actions\": [\n \"workspace:GetUser\",\n \"workspace:ListUsers\"\n ],\n \"resources\": [\n \"crn:workspace:::user/*\"\n ],\n \"sid\": \"ReadOrganizationUsers\",\n \"not_actions\": [\n \"workspace:*\"\n ],\n \"not_resources\": [\n \"crn:workspace:::user/*\"\n ],\n \"conditions\": [\n {\n \"operator\": \"equals\",\n \"key\": \"s3:prefix\",\n \"values\": [\n \"home/\",\n \"shared/\"\n ],\n \"set_operator\": \"for_all_values\"\n }\n ]\n }\n ]\n },\n \"description\": \"Read users in the organization\",\n \"tags\": {\n \"environment\": \"production\",\n \"team\": \"backend\"\n }\n}"
response = http.request(request)
puts response.read_body{
"policy": {
"id": "c3d4e5f6-a7b8-9012-3456-7890abcdef12",
"crn": "crn:workspace:::policy/BillingReader",
"name": "OrganizationUserReader",
"description": "Read users in the organization",
"tags": {
"environment": "production",
"team": "backend"
},
"is_system": false,
"document": {
"version": "2024-01-01",
"statements": [
{
"effect": "allow",
"actions": [
"workspace:GetUser",
"workspace:ListUsers"
],
"resources": [
"crn:workspace:::user/*"
],
"sid": "ReadOrganizationUsers",
"not_actions": [
"workspace:*"
],
"not_resources": [
"crn:workspace:::user/*"
],
"conditions": [
{
"operator": "equals",
"key": "s3:prefix",
"values": [
"home/",
"shared/"
],
"set_operator": "for_all_values"
}
]
}
]
},
"created_at": "2026-01-15T09:30:00Z",
"updated_at": "2026-01-16T14:20:00Z"
}
}{
"error": {
"code": "INVALID_INPUT",
"message": "Invalid request parameters",
"request_id": "550e8400-e29b-41d4-a716-446655440000"
}
}{
"error": {
"code": "UNAUTHORIZED",
"message": "Authentication required",
"request_id": "550e8400-e29b-41d4-a716-446655440000"
}
}{
"error": {
"code": "ACCESS_DENIED",
"message": "You don't have permission to perform this action",
"request_id": "550e8400-e29b-41d4-a716-446655440000"
}
}{
"error": {
"code": "CONFLICT",
"message": "Resource with this name already exists",
"request_id": "550e8400-e29b-41d4-a716-446655440000"
}
}{
"error": {
"code": "IDEMPOTENCY_KEY_REUSED",
"message": "This Idempotency-Key was already used with a different request payload",
"request_id": "550e8400-e29b-41d4-a716-446655440000"
}
}{
"error": {
"code": "INTERNAL_ERROR",
"message": "An internal error occurred",
"request_id": "550e8400-e29b-41d4-a716-446655440000"
}
}Criar uma política
Criar uma nova política na organização atual
curl --request POST \
--url https://workspace.basaltic.sh/v1/policies \
--header 'Authorization: Bearer <token>' \
--header 'Content-Type: application/json' \
--data '
{
"name": "OrganizationUserReader",
"document": {
"version": "2024-01-01",
"statements": [
{
"effect": "allow",
"actions": [
"workspace:GetUser",
"workspace:ListUsers"
],
"resources": [
"crn:workspace:::user/*"
],
"sid": "ReadOrganizationUsers",
"not_actions": [
"workspace:*"
],
"not_resources": [
"crn:workspace:::user/*"
],
"conditions": [
{
"operator": "equals",
"key": "s3:prefix",
"values": [
"home/",
"shared/"
],
"set_operator": "for_all_values"
}
]
}
]
},
"description": "Read users in the organization",
"tags": {
"environment": "production",
"team": "backend"
}
}
'import requests
url = "https://workspace.basaltic.sh/v1/policies"
payload = {
"name": "OrganizationUserReader",
"document": {
"version": "2024-01-01",
"statements": [
{
"effect": "allow",
"actions": ["workspace:GetUser", "workspace:ListUsers"],
"resources": ["crn:workspace:::user/*"],
"sid": "ReadOrganizationUsers",
"not_actions": ["workspace:*"],
"not_resources": ["crn:workspace:::user/*"],
"conditions": [
{
"operator": "equals",
"key": "s3:prefix",
"values": ["home/", "shared/"],
"set_operator": "for_all_values"
}
]
}
]
},
"description": "Read users in the organization",
"tags": {
"environment": "production",
"team": "backend"
}
}
headers = {
"Authorization": "Bearer <token>",
"Content-Type": "application/json"
}
response = requests.post(url, json=payload, headers=headers)
print(response.text)const options = {
method: 'POST',
headers: {Authorization: 'Bearer <token>', 'Content-Type': 'application/json'},
body: JSON.stringify({
name: 'OrganizationUserReader',
document: {
version: '2024-01-01',
statements: [
{
effect: 'allow',
actions: ['workspace:GetUser', 'workspace:ListUsers'],
resources: ['crn:workspace:::user/*'],
sid: 'ReadOrganizationUsers',
not_actions: ['workspace:*'],
not_resources: ['crn:workspace:::user/*'],
conditions: [
{
operator: 'equals',
key: 's3:prefix',
values: ['home/', 'shared/'],
set_operator: 'for_all_values'
}
]
}
]
},
description: 'Read users in the organization',
tags: {environment: 'production', team: 'backend'}
})
};
fetch('https://workspace.basaltic.sh/v1/policies', options)
.then(res => res.json())
.then(res => console.log(res))
.catch(err => console.error(err));<?php
$curl = curl_init();
curl_setopt_array($curl, [
CURLOPT_URL => "https://workspace.basaltic.sh/v1/policies",
CURLOPT_RETURNTRANSFER => true,
CURLOPT_ENCODING => "",
CURLOPT_MAXREDIRS => 10,
CURLOPT_TIMEOUT => 30,
CURLOPT_HTTP_VERSION => CURL_HTTP_VERSION_1_1,
CURLOPT_CUSTOMREQUEST => "POST",
CURLOPT_POSTFIELDS => json_encode([
'name' => 'OrganizationUserReader',
'document' => [
'version' => '2024-01-01',
'statements' => [
[
'effect' => 'allow',
'actions' => [
'workspace:GetUser',
'workspace:ListUsers'
],
'resources' => [
'crn:workspace:::user/*'
],
'sid' => 'ReadOrganizationUsers',
'not_actions' => [
'workspace:*'
],
'not_resources' => [
'crn:workspace:::user/*'
],
'conditions' => [
[
'operator' => 'equals',
'key' => 's3:prefix',
'values' => [
'home/',
'shared/'
],
'set_operator' => 'for_all_values'
]
]
]
]
],
'description' => 'Read users in the organization',
'tags' => [
'environment' => 'production',
'team' => 'backend'
]
]),
CURLOPT_HTTPHEADER => [
"Authorization: Bearer <token>",
"Content-Type: application/json"
],
]);
$response = curl_exec($curl);
$err = curl_error($curl);
curl_close($curl);
if ($err) {
echo "cURL Error #:" . $err;
} else {
echo $response;
}package main
import (
"fmt"
"strings"
"net/http"
"io"
)
func main() {
url := "https://workspace.basaltic.sh/v1/policies"
payload := strings.NewReader("{\n \"name\": \"OrganizationUserReader\",\n \"document\": {\n \"version\": \"2024-01-01\",\n \"statements\": [\n {\n \"effect\": \"allow\",\n \"actions\": [\n \"workspace:GetUser\",\n \"workspace:ListUsers\"\n ],\n \"resources\": [\n \"crn:workspace:::user/*\"\n ],\n \"sid\": \"ReadOrganizationUsers\",\n \"not_actions\": [\n \"workspace:*\"\n ],\n \"not_resources\": [\n \"crn:workspace:::user/*\"\n ],\n \"conditions\": [\n {\n \"operator\": \"equals\",\n \"key\": \"s3:prefix\",\n \"values\": [\n \"home/\",\n \"shared/\"\n ],\n \"set_operator\": \"for_all_values\"\n }\n ]\n }\n ]\n },\n \"description\": \"Read users in the organization\",\n \"tags\": {\n \"environment\": \"production\",\n \"team\": \"backend\"\n }\n}")
req, _ := http.NewRequest("POST", url, payload)
req.Header.Add("Authorization", "Bearer <token>")
req.Header.Add("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)
defer res.Body.Close()
body, _ := io.ReadAll(res.Body)
fmt.Println(string(body))
}HttpResponse<String> response = Unirest.post("https://workspace.basaltic.sh/v1/policies")
.header("Authorization", "Bearer <token>")
.header("Content-Type", "application/json")
.body("{\n \"name\": \"OrganizationUserReader\",\n \"document\": {\n \"version\": \"2024-01-01\",\n \"statements\": [\n {\n \"effect\": \"allow\",\n \"actions\": [\n \"workspace:GetUser\",\n \"workspace:ListUsers\"\n ],\n \"resources\": [\n \"crn:workspace:::user/*\"\n ],\n \"sid\": \"ReadOrganizationUsers\",\n \"not_actions\": [\n \"workspace:*\"\n ],\n \"not_resources\": [\n \"crn:workspace:::user/*\"\n ],\n \"conditions\": [\n {\n \"operator\": \"equals\",\n \"key\": \"s3:prefix\",\n \"values\": [\n \"home/\",\n \"shared/\"\n ],\n \"set_operator\": \"for_all_values\"\n }\n ]\n }\n ]\n },\n \"description\": \"Read users in the organization\",\n \"tags\": {\n \"environment\": \"production\",\n \"team\": \"backend\"\n }\n}")
.asString();require 'uri'
require 'net/http'
url = URI("https://workspace.basaltic.sh/v1/policies")
http = Net::HTTP.new(url.host, url.port)
http.use_ssl = true
request = Net::HTTP::Post.new(url)
request["Authorization"] = 'Bearer <token>'
request["Content-Type"] = 'application/json'
request.body = "{\n \"name\": \"OrganizationUserReader\",\n \"document\": {\n \"version\": \"2024-01-01\",\n \"statements\": [\n {\n \"effect\": \"allow\",\n \"actions\": [\n \"workspace:GetUser\",\n \"workspace:ListUsers\"\n ],\n \"resources\": [\n \"crn:workspace:::user/*\"\n ],\n \"sid\": \"ReadOrganizationUsers\",\n \"not_actions\": [\n \"workspace:*\"\n ],\n \"not_resources\": [\n \"crn:workspace:::user/*\"\n ],\n \"conditions\": [\n {\n \"operator\": \"equals\",\n \"key\": \"s3:prefix\",\n \"values\": [\n \"home/\",\n \"shared/\"\n ],\n \"set_operator\": \"for_all_values\"\n }\n ]\n }\n ]\n },\n \"description\": \"Read users in the organization\",\n \"tags\": {\n \"environment\": \"production\",\n \"team\": \"backend\"\n }\n}"
response = http.request(request)
puts response.read_body{
"policy": {
"id": "c3d4e5f6-a7b8-9012-3456-7890abcdef12",
"crn": "crn:workspace:::policy/BillingReader",
"name": "OrganizationUserReader",
"description": "Read users in the organization",
"tags": {
"environment": "production",
"team": "backend"
},
"is_system": false,
"document": {
"version": "2024-01-01",
"statements": [
{
"effect": "allow",
"actions": [
"workspace:GetUser",
"workspace:ListUsers"
],
"resources": [
"crn:workspace:::user/*"
],
"sid": "ReadOrganizationUsers",
"not_actions": [
"workspace:*"
],
"not_resources": [
"crn:workspace:::user/*"
],
"conditions": [
{
"operator": "equals",
"key": "s3:prefix",
"values": [
"home/",
"shared/"
],
"set_operator": "for_all_values"
}
]
}
]
},
"created_at": "2026-01-15T09:30:00Z",
"updated_at": "2026-01-16T14:20:00Z"
}
}{
"error": {
"code": "INVALID_INPUT",
"message": "Invalid request parameters",
"request_id": "550e8400-e29b-41d4-a716-446655440000"
}
}{
"error": {
"code": "UNAUTHORIZED",
"message": "Authentication required",
"request_id": "550e8400-e29b-41d4-a716-446655440000"
}
}{
"error": {
"code": "ACCESS_DENIED",
"message": "You don't have permission to perform this action",
"request_id": "550e8400-e29b-41d4-a716-446655440000"
}
}{
"error": {
"code": "CONFLICT",
"message": "Resource with this name already exists",
"request_id": "550e8400-e29b-41d4-a716-446655440000"
}
}{
"error": {
"code": "IDEMPOTENCY_KEY_REUSED",
"message": "This Idempotency-Key was already used with a different request payload",
"request_id": "550e8400-e29b-41d4-a716-446655440000"
}
}{
"error": {
"code": "INTERNAL_ERROR",
"message": "An internal error occurred",
"request_id": "550e8400-e29b-41d4-a716-446655440000"
}
}workspace:CreatePolicy. Consulte permissões de Workspace para obter a lista completa, o que cada uma abrange e um exemplo de política.Authorizations
Um token bearer OAuth 2.0, enviado como Authorization: Bearer <token>. Esta é a forma recomendada de autenticação.
Obtenha o token trocando o par de chaves de acesso de uma conta de serviço em POST /v1/oauth/token com grant_type=client_credentials. Esse é o fluxo padrão de credenciais de cliente; bibliotecas compatíveis com OAuth podem obter e renovar o token para você.
curl -s -u "$KEY_ID:$SECRET" -d grant_type=client_credentials \
https://iam.basaltic.sh/v1/oauth/token
Os tokens duram uma hora por padrão. O mesmo par de chaves de acesso também serve como credencial AWS SigV4 para o endpoint de objetos compatível com S3, que aceita somente esse método de autenticação.
Headers
Chave opcional gerada pelo cliente que torna uma criação segura para reprodução. A reintentar uma solicitação com a mesma chave retorna o resultado original literalmente em vez de criar um recurso duplicado. A reutilização de uma chave com um corpo de solicitação diferente é rejeitada (422); uma solicitação cuja chave ainda está sendo processada retorna 409. Os registros são honrados por 24 horas. Use um UUID ou token exclusivo semelhante.
255Body
Os nomes de recursos não devem começar com o prefixo literal crn: ou ser UUIDs (formas canônicas, compactas, entre colchetes ou urn:uuid:, em qualquer caso).
1 - 255"OrganizationUserReader"
Documento de política estilo IAM
Show child attributes
Show child attributes
1000"Read users in the organization"
Show child attributes
Show child attributes
{
"environment": "production",
"team": "backend"
}
Response
Política criada
Show child attributes
Show child attributes

