Management and RBAC

Management APIs use /api/v1/management. A valid token must have audience admin-console, client_id=admin-console, a user subject, and an assigned admin-console#LOGIN relationship unless the subject is a configured bootstrap administrator.

Operations

MethodRoutePurpose
GET/api/v1/management/dashboard/summaryAggregate admin dashboard counts and status.
GET/api/v1/management/rbac/metadataDiscover supported RBAC objects, relations, and permission metadata.
POST/api/v1/management/access-checksEvaluate an authorization check.
GET, POST, DELETE/api/v1/management/roles/accessList, set, or remove role access.
GET/api/v1/management/audit-eventsList audit events.
GET/api/v1/management/audit-events/{id}Read one audit event.
GET/api/v1/management/oauth-resourcesList configured OAuth protected resources and scopes.

Client and user relationship routes are described under Management clients and Management users.

Audit behavior

Management mutations are audited with actor, route, permission context, result, and request correlation. Passwords, secrets, bearer tokens, cookies, codes, verifiers, nonces, and OTPs are redacted. Send x-request-id when you need stable correlation across services.

Was this page helpful?