REST-API Referenz
Alle Endpunkte liegen unter /api und liefern JSON.
Session-geschützte Endpunkte benötigen den Cookie aus /api/auth/login
(credentials: 'include').
Der Ingest-Endpunkt für das portal_setup.sh-Script wird stattdessen per
Authorization: Bearer <API-Key> abgesichert
(Keys unter Einstellungen → API-Keys erzeugen).
Es gibt drei Rollen: admin (voller Zugriff inkl. Benutzerverwaltung & Löschen),
member (kann Portale anlegen/bearbeiten) und
viewer (rein lesend – Endpunkte, die als
"kein viewer" markiert sind, antworten für diese Rolle mit 403).