tario.

Empresa (tenant) y límites

Cómo elige la API la empresa de cada solicitud, el aislamiento entre empresas y los límites de uso.

Un usuario puede pertenecer a varias empresas. La API resuelve la empresa de cada solicitud en este orden:

  1. Header X-Tario-Company: <company_id>.

  2. Query ?company_id=<id>.

  3. La empresa actual del usuario del token (current_company_id).

El usuario debe pertenecer a la empresa indicada; si no, la API responde 403. Los tokens emitidos por OAuth quedan fijados a la empresa que el usuario eligió al autorizar y el header no puede cambiarla.

Aislamiento

  • Todo recurso pertenece a la empresa resuelta: un id de otra empresa responde 404.
  • Los documentos fiscales pertenecen además al ambiente de Hacienda actual (pruebas o producción); los del otro ambiente no aparecen.

Límites

  • /api/v1/* y /api/mcp: 120 solicitudes por minuto por token.
  • GET /api/v1/openapi.json y GET /api/version: 30 por minuto, sin token.
  • Al superar el límite la API responde 429 con el header Retry-After.