Authority API Reference

FieldValue
Source specauthority/openapi/v1.json
OpenAPI version3.1.1
API version1.0.0
Operations112
Path filterAll paths

Operations

GET /.well-known/openapi

PropertyValue
Operation IDAuthorityOpenApiDiscovery
TagsStellaOps.Authority
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /.well-known/openid-configuration

OpenID Provider configuration endpoint.

Bridges Gateway microservice /.well-known/openid-configuration requests to Authority OIDC discovery.

PropertyValue
Operation IDGatewayBridgeOpenIdConfiguration
TagsStellaOps.Authority
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

POST /advisory-ai/remote-inference/logs

PropertyValue
Operation IDLogAdvisoryAiRemoteInference
TagsStellaOps.Authority
AuthNot declared
Request bodyapplication/json

Responses:

StatusDescriptionContent types
200OK-

GET /api/v1/authority/revocation/status

Get Authority revocation bundle status

Returns revocation bundle metadata without exposing token identifiers.

PropertyValue
Operation IDGetAuthorityRevocationStatus
TagsRevocationStatusEndpointExtensions
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /api/v1/buildinfo

API alias for /buildinfo.json (same payload).

PropertyValue
Operation IDStellaOpsBuildInfoApi
TagsStellaOps.Authority
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /api/v1/claims/overrides

Get router claims overrides

Returns Authority-managed endpoint claim overrides consumed by router-gateway authorization refresh.

PropertyValue
Operation IDGetRouterClaimsOverrides
TagsStellaOps.Authority
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /api/v1/internal/operator-signing/provider-change-recipients

Resolve exception-granting operators for a provider change

PropertyValue
Operation IDResolveOperatorProviderChangeRecipients
TagsOperatorSigning
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /api/v1/tenants/{tenantId}/assurance-packs

Read tenant-enabled Assurance packs and Authority-owned readiness reason codes.

PropertyValue
Operation IDGetTenantAssurancePacks
TagsTenant Compliance Profiles
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
tenantIdpathyes

Responses:

StatusDescriptionContent types
200OK-

GET /api/v1/tenants/{tenantId}/compliance-profile

Read the Authority-owned nullable tenant compliance profile.

PropertyValue
Operation IDGetTenantComplianceProfile
TagsTenant Compliance Profiles
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
tenantIdpathyes

Responses:

StatusDescriptionContent types
200OK-

GET /api/v1/tenants/{tenantId}/submission-authorizations

Read runtime-safe operator submission authorization for a tenant purpose and optional channel.

PropertyValue
Operation IDGetTenantSubmissionAuthorization
TagsTenant Compliance Profiles
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
tenantIdpathyes
channelIdqueryno
purposequeryno

Responses:

StatusDescriptionContent types
200OK-

GET /assets/img/stella-identity.png

Serves the embedded transparent Stella Ops Authority login identity image.

PropertyValue
Operation IDAuthorityLoginIdentityAsset
TagsStellaOps.Authority
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /assets/img/stella-logo.png

Serves the embedded transparent Stella Ops Authority login logo image.

PropertyValue
Operation IDAuthorityLoginLogoAsset
TagsStellaOps.Authority
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /assets/js/authority-login.js

Serves the dependency-free interaction script for the Authority login form.

PropertyValue
Operation IDAuthorityLoginScriptAsset
TagsStellaOps.Authority
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /authority/audit/airgap

List air-gapped bundle import audit records for the current tenant.

PropertyValue
Operation IDGetAirgapAudit
TagsAuthorityAirgapAudit
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
bundleIdqueryno
cursorqueryno
pageSizequeryno
statusqueryno
traceIdqueryno

Responses:

StatusDescriptionContent types
200OKapplication/json
400Bad Requestapplication/problem+json
401Unauthorizedapplication/problem+json
403Forbiddenapplication/problem+json

POST /authority/audit/airgap

Record an audit entry for an air-gapped bundle import action.

PropertyValue
Operation IDRecordAirgapAudit
TagsAuthorityAirgapAudit
AuthNot declared
Request bodyapplication/json

Responses:

StatusDescriptionContent types
201Createdapplication/json
400Bad Requestapplication/problem+json
401Unauthorizedapplication/problem+json
403Forbiddenapplication/problem+json

GET /authority/audit/incident

List recent obs:incident token issuances for auditors.

PropertyValue
Operation IDGetIncidentAudit
TagsAuthorityIncidentAudit
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
limitqueryno
sincequeryno

Responses:

StatusDescriptionContent types
200OKapplication/json
400Bad Requestapplication/problem+json
401Unauthorizedapplication/problem+json
403Forbiddenapplication/problem+json

GET /authorize

OpenID Connect authorization endpoint (GET). Renders the interactive login form for the authorization code flow. Accepts OIDC parameters (client_id, redirect_uri, scope, state, nonce, code_challenge, etc.). Handles prompt=none for silent refresh with redirect-based error response.

PropertyValue
Operation IDAuthorizeGet
TagsAuthorizeEndpointExtensions
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

POST /authorize

OpenID Connect authorization endpoint (POST). Validates credentials submitted via the login form and issues an authorization code via OpenIddict SignIn on success. Redirects the browser back to the client redirect_uri with the authorization code.

PropertyValue
Operation IDAuthorizePost
TagsAuthorizeEndpointExtensions
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /buildinfo.json

Image build provenance (module, gitSha, gitCommitTime, imageBuiltAt, branch) for drift detection.

PropertyValue
Operation IDStellaOpsBuildInfoFile
TagsStellaOps.Authority
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /catalog-changes/{catalog}

PropertyValue
Operation ID-
TagsStellaOps.Authority
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
catalogpathyes
afterSeqqueryno
limitqueryno

Responses:

StatusDescriptionContent types
200OK-

GET /connect/assets/img/stella-identity.png

Serves the embedded Authority login identity image through the gateway-routed OIDC prefix.

PropertyValue
Operation IDAuthorityConnectLoginIdentityAsset
TagsStellaOps.Authority
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /connect/authorize

OpenID Connect authorization endpoint alias (GET). Mirrors /authorize for clients that use the discovery-advertised /connect/authorize route.

PropertyValue
Operation IDConnectAuthorizeGet
TagsAuthorizeEndpointExtensions
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

POST /connect/authorize

OpenID Connect authorization endpoint alias (POST). Mirrors /authorize for clients that use the discovery-advertised /connect/authorize route.

PropertyValue
Operation IDConnectAuthorizePost
TagsAuthorizeEndpointExtensions
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /connect/logout

OpenID Connect RP-Initiated Logout (end-session) endpoint alias. Mirrors /logout for clients that use the discovery-advertised /connect/logout route.

PropertyValue
Operation IDConnectEndSession
TagsEndSessionEndpointExtensions
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

POST /connect/logout

OpenID Connect RP-Initiated Logout (end-session) endpoint alias. Mirrors /logout for clients that use the discovery-advertised /connect/logout route.

PropertyValue
Operation IDConnectEndSession
TagsEndSessionEndpointExtensions
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /console/admin/audit

List administrative audit events for a tenant.

PropertyValue
Operation IDAdminListAudit
TagsConsole Admin
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /console/admin/branding

Get branding configuration with edit metadata.

PropertyValue
Operation IDAdminGetBranding
TagsConsole Admin Branding
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

PUT /console/admin/branding

Update tenant branding configuration.

PropertyValue
Operation IDAdminUpdateBranding
TagsConsole Admin Branding
AuthNot declared
Request bodyapplication/json

Responses:

StatusDescriptionContent types
200OK-

POST /console/admin/branding/preview

Preview branding changes before applying.

PropertyValue
Operation IDAdminPreviewBranding
TagsConsole Admin Branding
AuthNot declared
Request bodyapplication/json

Responses:

StatusDescriptionContent types
200OK-

GET /console/admin/clients

List OAuth2 client registrations.

PropertyValue
Operation IDAdminListClients
TagsConsole Admin
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

POST /console/admin/clients

Register a new OAuth2 client.

PropertyValue
Operation IDAdminCreateClient
TagsConsole Admin
AuthNot declared
Request bodyapplication/json

Responses:

StatusDescriptionContent types
200OK-

PATCH /console/admin/clients/{clientId}

Update client metadata and allowed scopes.

PropertyValue
Operation IDAdminUpdateClient
TagsConsole Admin
AuthNot declared
Request bodyapplication/json

Parameters:

NameInRequiredDescription
clientIdpathyes

Responses:

StatusDescriptionContent types
200OK-

POST /console/admin/clients/{clientId}/rotate

Rotate client secret or key credentials.

PropertyValue
Operation IDAdminRotateClientSecret
TagsConsole Admin
AuthNot declared
Request bodyapplication/json

Parameters:

NameInRequiredDescription
clientIdpathyes

Responses:

StatusDescriptionContent types
200OK-

GET /console/admin/identity-providers

List process-global Authority identity-provider configuration and runtime status.

PropertyValue
Operation IDAdminListIdentityProviders
TagsConsole Admin - Identity Providers
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

POST /console/admin/identity-providers

Create process-global Authority identity-provider configuration.

PropertyValue
Operation IDAdminCreateIdentityProvider
TagsConsole Admin - Identity Providers
AuthNot declared
Request bodyapplication/json

Responses:

StatusDescriptionContent types
201Createdapplication/json
400Bad Requestapplication/problem+json
409Conflictapplication/problem+json
503Service Unavailableapplication/problem+json

POST /console/admin/identity-providers/test-connection

Probe candidate configuration through its mounted signed provider bundle without persisting it.

PropertyValue
Operation IDAdminTestIdentityProviderConnection
TagsConsole Admin - Identity Providers
AuthNot declared
Request bodyapplication/json

Responses:

StatusDescriptionContent types
200OKapplication/json

GET /console/admin/identity-providers/{name}

Read one process-global Authority identity-provider configuration.

PropertyValue
Operation IDAdminGetIdentityProvider
TagsConsole Admin - Identity Providers
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
namepathyes

Responses:

StatusDescriptionContent types
200OK-

PUT /console/admin/identity-providers/{name}

Replace process-global Authority identity-provider configuration.

PropertyValue
Operation IDAdminUpdateIdentityProvider
TagsConsole Admin - Identity Providers
AuthNot declared
Request bodyapplication/json

Parameters:

NameInRequiredDescription
namepathyes

Responses:

StatusDescriptionContent types
400Bad Requestapplication/problem+json
404Not Foundapplication/problem+json
503Service Unavailableapplication/problem+json

DELETE /console/admin/identity-providers/{name}

Delete process-global Authority identity-provider configuration.

PropertyValue
Operation IDAdminDeleteIdentityProvider
TagsConsole Admin - Identity Providers
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
namepathyes

Responses:

StatusDescriptionContent types
400Bad Requestapplication/problem+json
404Not Foundapplication/problem+json
503Service Unavailableapplication/problem+json

POST /console/admin/identity-providers/{name}/apply

Persist optional configuration, reload Authority providers, and return typed apply status.

PropertyValue
Operation IDAdminApplyIdentityProvider
TagsConsole Admin - Identity Providers
AuthNot declared
Request bodyapplication/json

Parameters:

NameInRequiredDescription
namepathyes

Responses:

StatusDescriptionContent types
200OKapplication/json
422Unprocessable Entityapplication/json
500Internal Server Errorapplication/json
503Service Unavailableapplication/json

POST /console/admin/identity-providers/{name}/disable

Disable process-global Authority identity-provider configuration.

PropertyValue
Operation IDAdminDisableIdentityProvider
TagsConsole Admin - Identity Providers
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
namepathyes

Responses:

StatusDescriptionContent types
200OK-

POST /console/admin/identity-providers/{name}/enable

Enable process-global Authority identity-provider configuration.

PropertyValue
Operation IDAdminEnableIdentityProvider
TagsConsole Admin - Identity Providers
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
namepathyes

Responses:

StatusDescriptionContent types
200OK-

GET /console/admin/identity-providers/{name}/status

Probe one configured Authority identity provider and return typed runtime status.

PropertyValue
Operation IDAdminGetIdentityProviderStatus
TagsConsole Admin - Identity Providers
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
namepathyes

Responses:

StatusDescriptionContent types
200OK-

GET /console/admin/roles

List all role bundles and their scope mappings.

PropertyValue
Operation IDAdminListRoles
TagsConsole Admin
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

POST /console/admin/roles

Create a custom role bundle.

PropertyValue
Operation IDAdminCreateRole
TagsConsole Admin
AuthNot declared
Request bodyapplication/json

Responses:

StatusDescriptionContent types
200OK-

PATCH /console/admin/roles/{roleId}

Update role bundle scopes and metadata.

PropertyValue
Operation IDAdminUpdateRole
TagsConsole Admin
AuthNot declared
Request bodyapplication/json

Parameters:

NameInRequiredDescription
roleIdpathyes

Responses:

StatusDescriptionContent types
200OK-

POST /console/admin/roles/{roleId}/preview-impact

Preview the impact of role changes on users and clients.

PropertyValue
Operation IDAdminPreviewRoleImpact
TagsConsole Admin
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
roleIdpathyes

Responses:

StatusDescriptionContent types
200OK-

GET /console/admin/tenants

List all tenants in the installation.

PropertyValue
Operation IDAdminListTenants
TagsConsole Admin
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

POST /console/admin/tenants

Create a new tenant.

PropertyValue
Operation IDAdminCreateTenant
TagsConsole Admin
AuthNot declared
Request bodyapplication/json

Responses:

StatusDescriptionContent types
200OK-

PATCH /console/admin/tenants/{tenantId}

Update tenant metadata.

PropertyValue
Operation IDAdminUpdateTenant
TagsConsole Admin
AuthNot declared
Request bodyapplication/json

Parameters:

NameInRequiredDescription
tenantIdpathyes

Responses:

StatusDescriptionContent types
200OK-

GET /console/admin/tenants/{tenantId}/operator-compliance

Read tenant-owned operator compliance settings.

PropertyValue
Operation IDAdminGetTenantOperatorCompliance
TagsConsole Admin
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
tenantIdpathyes

Responses:

StatusDescriptionContent types
200OK-

PUT /console/admin/tenants/{tenantId}/operator-compliance

Replace tenant-owned operator compliance settings.

PropertyValue
Operation IDAdminUpdateTenantOperatorCompliance
TagsConsole Admin
AuthNot declared
Request bodyapplication/json

Parameters:

NameInRequiredDescription
tenantIdpathyes

Responses:

StatusDescriptionContent types
200OK-

POST /console/admin/tenants/{tenantId}/operator-compliance/approvers

Assign a tenant operator approver.

PropertyValue
Operation IDAdminAssignTenantOperatorApprover
TagsConsole Admin
AuthNot declared
Request bodyapplication/json

Parameters:

NameInRequiredDescription
tenantIdpathyes

Responses:

StatusDescriptionContent types
200OK-

DELETE /console/admin/tenants/{tenantId}/operator-compliance/approvers/{approverId}

Revoke a tenant operator approver assignment.

PropertyValue
Operation IDAdminRevokeTenantOperatorApprover
TagsConsole Admin
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
approverIdpathyes
tenantIdpathyes
reasonqueryno

Responses:

StatusDescriptionContent types
200OK-

POST /console/admin/tenants/{tenantId}/resume

Resume a suspended tenant.

PropertyValue
Operation IDAdminResumeTenant
TagsConsole Admin
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
tenantIdpathyes

Responses:

StatusDescriptionContent types
200OK-

POST /console/admin/tenants/{tenantId}/suspend

Suspend a tenant (blocks token issuance).

PropertyValue
Operation IDAdminSuspendTenant
TagsConsole Admin
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
tenantIdpathyes

Responses:

StatusDescriptionContent types
409Conflictapplication/problem+json

GET /console/admin/tokens

List active and revoked tokens for a tenant.

PropertyValue
Operation IDAdminListTokens
TagsConsole Admin
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

POST /console/admin/tokens/revoke

Revoke one or more access/refresh tokens.

PropertyValue
Operation IDAdminRevokeTokens
TagsConsole Admin
AuthNot declared
Request bodyapplication/json

Responses:

StatusDescriptionContent types
200OK-

GET /console/admin/users

List users for the specified tenant.

PropertyValue
Operation IDAdminListUsers
TagsConsole Admin
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

POST /console/admin/users

Create a local user (does not apply to external IdP users).

PropertyValue
Operation IDAdminCreateUser
TagsConsole Admin
AuthNot declared
Request bodyapplication/json

Responses:

StatusDescriptionContent types
200OK-

PATCH /console/admin/users/{userId}

Update user metadata and role assignments.

PropertyValue
Operation IDAdminUpdateUser
TagsConsole Admin
AuthNot declared
Request bodyapplication/json

Parameters:

NameInRequiredDescription
userIdpathyes

Responses:

StatusDescriptionContent types
200OK-

POST /console/admin/users/{userId}/disable

Disable a user account.

PropertyValue
Operation IDAdminDisableUser
TagsConsole Admin
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
userIdpathyes

Responses:

StatusDescriptionContent types
200OK-

POST /console/admin/users/{userId}/enable

Enable a disabled user account.

PropertyValue
Operation IDAdminEnableUser
TagsConsole Admin
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
userIdpathyes

Responses:

StatusDescriptionContent types
200OK-

GET /console/branding

Get branding configuration for the tenant (public endpoint).

PropertyValue
Operation IDGetConsoleBranding
TagsConsole Branding
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /console/dashboard

Tenant-scoped aggregates for findings, VEX overrides, advisory deltas, run health, and policy change log.

PropertyValue
Operation IDConsoleDashboard
TagsConsole
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /console/filters

Available filter categories with options and counts for deterministic console queries.

PropertyValue
Operation IDConsoleFilters
TagsConsole
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /console/profile

Return the authenticated principal profile metadata.

PropertyValue
Operation IDConsoleProfile
TagsConsole
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /console/tenants

List the tenant metadata for the authenticated principal.

PropertyValue
Operation IDConsoleTenants
TagsConsole
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

POST /console/token/introspect

Introspect the current access token and return expiry, scope, and tenant metadata.

PropertyValue
Operation IDConsoleTokenIntrospect
TagsConsole
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /console/vex/events

Report that live VEX event streaming is unsupported by Authority.

Authority fails closed for live VEX SSE until a durable tenant-scoped VEX event source exists.

PropertyValue
Operation IDConsoleVexEvents
TagsConsole
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
501Not Implementedapplication/json

GET /console/vex/statements

List VEX statements impacting the tenant.

PropertyValue
Operation IDConsoleVexStatements
TagsConsole
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /console/vuln/findings

List tenant-scoped vulnerability findings with policy/VEX metadata.

PropertyValue
Operation IDConsoleVulnerabilityFindings
TagsConsole
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

POST /console/vuln/tickets

Generate a signed payload payload for external ticketing workflows.

PropertyValue
Operation IDConsoleVulnerabilityTickets
TagsConsole
AuthNot declared
Request bodyapplication/json

Responses:

StatusDescriptionContent types
200OK-

GET /console/vuln/{findingId}

Return the full finding document, including evidence and policy overlays.

PropertyValue
Operation IDConsoleVulnerabilityFindingDetail
TagsConsole
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
findingIdpathyes

Responses:

StatusDescriptionContent types
200OK-

GET /doctor/authority/checks

PropertyValue
Operation ID-
TagsStellaOps.Authority
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /health

PropertyValue
Operation IDHealthCheck
TagsStellaOps.Authority
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

POST /internal/plugins/probe

Probe Authority plugins with deterministic local health checks.

PropertyValue
Operation IDAuthorityPluginProbe
TagsStellaOps.Authority
AuthNot declared
Request bodyapplication/json

Responses:

StatusDescriptionContent types
200OK-

GET /internal/plugins/status

Return canonical Authority plugin runtime status.

PropertyValue
Operation IDAuthorityPluginStatus
TagsStellaOps.Authority
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /issuer-directory/issuers

issuerdirectory.issuer.list_description

PropertyValue
Operation IDIssuerDirectory_ListIssuers
TagsIssuer Directory
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
includeGlobalqueryno

Responses:

StatusDescriptionContent types
200OK-

POST /issuer-directory/issuers

issuerdirectory.issuer.create_description

PropertyValue
Operation IDIssuerDirectory_CreateIssuer
TagsIssuer Directory
AuthNot declared
Request bodyapplication/json

Responses:

StatusDescriptionContent types
200OK-

GET /issuer-directory/issuers/{id}

issuerdirectory.issuer.get_description

PropertyValue
Operation IDIssuerDirectory_GetIssuer
TagsIssuer Directory
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
idpathyes
includeGlobalqueryno

Responses:

StatusDescriptionContent types
200OK-

PUT /issuer-directory/issuers/{id}

issuerdirectory.issuer.update_description

PropertyValue
Operation IDIssuerDirectory_UpdateIssuer
TagsIssuer Directory
AuthNot declared
Request bodyapplication/json

Parameters:

NameInRequiredDescription
idpathyes

Responses:

StatusDescriptionContent types
200OK-

DELETE /issuer-directory/issuers/{id}

issuerdirectory.issuer.delete_description

PropertyValue
Operation IDIssuerDirectory_DeleteIssuer
TagsIssuer Directory
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
idpathyes

Responses:

StatusDescriptionContent types
200OK-

GET /issuer-directory/issuers/{issuerId}/keys

issuerdirectory.key.list_description

PropertyValue
Operation IDIssuerDirectory_ListIssuerKeys
TagsIssuer Directory
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
issuerIdpathyes
includeGlobalqueryyes

Responses:

StatusDescriptionContent types
200OK-

POST /issuer-directory/issuers/{issuerId}/keys

issuerdirectory.key.create_description

PropertyValue
Operation IDIssuerDirectory_CreateIssuerKey
TagsIssuer Directory
AuthNot declared
Request bodyapplication/json

Parameters:

NameInRequiredDescription
issuerIdpathyes

Responses:

StatusDescriptionContent types
200OK-

DELETE /issuer-directory/issuers/{issuerId}/keys/{keyId}

issuerdirectory.key.revoke_description

PropertyValue
Operation IDIssuerDirectory_RevokeIssuerKey
TagsIssuer Directory
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
issuerIdpathyes
keyIdpathyes

Responses:

StatusDescriptionContent types
200OK-

POST /issuer-directory/issuers/{issuerId}/keys/{keyId}/rotate

issuerdirectory.key.rotate_description

PropertyValue
Operation IDIssuerDirectory_RotateIssuerKey
TagsIssuer Directory
AuthNot declared
Request bodyapplication/json

Parameters:

NameInRequiredDescription
issuerIdpathyes
keyIdpathyes

Responses:

StatusDescriptionContent types
200OK-

GET /issuer-directory/issuers/{issuerId}/trust

issuerdirectory.trust.get_description

PropertyValue
Operation IDIssuerDirectory_GetTrust
TagsIssuer Directory
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
issuerIdpathyes
includeGlobalqueryyes

Responses:

StatusDescriptionContent types
200OK-

PUT /issuer-directory/issuers/{issuerId}/trust

issuerdirectory.trust.set_description

PropertyValue
Operation IDIssuerDirectory_SetTrust
TagsIssuer Directory
AuthNot declared
Request bodyapplication/json

Parameters:

NameInRequiredDescription
issuerIdpathyes

Responses:

StatusDescriptionContent types
200OK-

DELETE /issuer-directory/issuers/{issuerId}/trust

issuerdirectory.trust.delete_description

PropertyValue
Operation IDIssuerDirectory_DeleteTrust
TagsIssuer Directory
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
issuerIdpathyes

Responses:

StatusDescriptionContent types
200OK-

GET /issuer-directory/operator-signing-keys/{issuerId}/coverage

Admin coverage read model for operator decision-signing (ADR-025 / OSK-P4): groups the tenant’s decision-signing key history by operator subject and derives each operator’s enrolment state (pending | enrolled | re_enroll_required). Admin-scoped; a projection over append-only history that returns no key material.

PropertyValue
Operation IDIssuerDirectory_GetOperatorSigningCoverage
TagsIssuer Directory
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
issuerIdpathyes

Responses:

StatusDescriptionContent types
200OK-

GET /issuer-directory/operator-signing-keys/{issuerId}/enroll-invite

Admin-initiated operator enrolment invite: returns a deep-link (and QR payload) to the enrolment ceremony pre-filled with the tenant’s issuer namespace and active compliance provider (ADR-025 / OSK-P3). Non-custodial — the link starts a client-side enrol ceremony; no key is minted server-side.

PropertyValue
Operation IDIssuerDirectory_GetOperatorEnrollInvite
TagsIssuer Directory
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
issuerIdpathyes
subjectIdqueryno

Responses:

StatusDescriptionContent types
200OK-

GET /issuer-directory/operator-signing-keys/{issuerId}/keys

issuerdirectory.operator_key.list_description

PropertyValue
Operation IDIssuerDirectory_ListOperatorSigningKeys
TagsIssuer Directory
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
issuerIdpathyes

Responses:

StatusDescriptionContent types
200OK-

POST /issuer-directory/operator-signing-keys/{issuerId}/keys

issuerdirectory.operator_key.enroll_description

PropertyValue
Operation IDIssuerDirectory_EnrollOperatorSigningKey
TagsIssuer Directory
AuthNot declared
Request bodyapplication/json

Parameters:

NameInRequiredDescription
issuerIdpathyes

Responses:

StatusDescriptionContent types
200OK-

GET /issuer-directory/operator-signing-keys/{issuerId}/keys/subjects/{subjectId}

List the public decision-signing keys enrolled for one operator subject. Intended for authenticated service-side key-presence checks; private key material is never returned.

PropertyValue
Operation IDIssuerDirectory_ListSubjectOperatorSigningKeys
TagsIssuer Directory
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
issuerIdpathyes
subjectIdpathyes

Responses:

StatusDescriptionContent types
200OK-

GET /issuer-directory/operator-signing-keys/{issuerId}/keys/{keyId}

issuerdirectory.operator_key.get_description

PropertyValue
Operation IDIssuerDirectory_GetOperatorSigningKey
TagsIssuer Directory
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
issuerIdpathyes
keyIdpathyes

Responses:

StatusDescriptionContent types
200OK-

DELETE /issuer-directory/operator-signing-keys/{issuerId}/keys/{keyId}

issuerdirectory.operator_key.revoke_description

PropertyValue
Operation IDIssuerDirectory_RevokeOperatorSigningKey
TagsIssuer Directory
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
issuerIdpathyes
keyIdpathyes

Responses:

StatusDescriptionContent types
200OK-

POST /issuer-directory/operator-signing-keys/{issuerId}/keys/{keyId}/approve

issuerdirectory.operator_key.approve_description

PropertyValue
Operation IDIssuerDirectory_ApproveOperatorSigningKey
TagsIssuer Directory
AuthNot declared
Request body-

Parameters:

NameInRequiredDescription
issuerIdpathyes
keyIdpathyes

Responses:

StatusDescriptionContent types
200OK-

POST /issuer-directory/operator-signing-keys/{issuerId}/keys/{keyId}/rotate

issuerdirectory.operator_key.rotate_description

PropertyValue
Operation IDIssuerDirectory_RotateOperatorSigningKey
TagsIssuer Directory
AuthNot declared
Request bodyapplication/json

Parameters:

NameInRequiredDescription
issuerIdpathyes
keyIdpathyes

Responses:

StatusDescriptionContent types
200OK-

POST /issuer-directory/operator-signing-keys/{issuerId}/provider-change-supersede

Retires active, provider-incompatible DecisionSigning keys for Authority-resolved exception-granting subjects. Retained public keys remain historically resolvable; the configured provider-change grace cutoff controls new-decision verification. A stable operationId returns the original immutable receipt on replay.

PropertyValue
Operation IDIssuerDirectory_SupersedeOperatorKeysForProviderChange
TagsIssuer Directory
AuthNot declared
Request bodyapplication/json

Parameters:

NameInRequiredDescription
issuerIdpathyes

Responses:

StatusDescriptionContent types
200OKapplication/json
400Bad Requestapplication/problem+json
409Conflictapplication/problem+json

GET /jwks

PropertyValue
Operation IDJsonWebKeySet
TagsStellaOps.Authority
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

GET /logout

OpenID Connect RP-Initiated Logout (end-session) endpoint. Terminates the Authority session and, when a registered post_logout_redirect_uri is supplied, redirects the user agent back to the client.

PropertyValue
Operation IDEndSession
TagsEndSessionEndpointExtensions
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

POST /logout

OpenID Connect RP-Initiated Logout (end-session) endpoint. Terminates the Authority session and, when a registered post_logout_redirect_uri is supplied, redirects the user agent back to the client.

PropertyValue
Operation IDEndSession
TagsEndSessionEndpointExtensions
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

POST /notify/ack-tokens/issue

PropertyValue
Operation IDIssueNotifyAckToken
TagsStellaOps.Authority
AuthNot declared
Request bodyapplication/json

Responses:

StatusDescriptionContent types
200OK-

POST /notify/ack-tokens/rotate

PropertyValue
Operation IDRotateNotifyAckTokenKey
TagsStellaOps.Authority
AuthNot declared
Request bodyapplication/json

Responses:

StatusDescriptionContent types
200OK-

POST /notify/ack-tokens/verify

PropertyValue
Operation IDVerifyNotifyAckToken
TagsStellaOps.Authority
AuthNot declared
Request bodyapplication/json

Responses:

StatusDescriptionContent types
200OK-

POST /permalinks/vuln

PropertyValue
Operation IDCreateVulnPermalink
TagsStellaOps.Authority
AuthNot declared
Request bodyapplication/json

Responses:

StatusDescriptionContent types
200OK-

GET /ready

PropertyValue
Operation IDReadinessCheck
TagsStellaOps.Authority
AuthNot declared
Request body-

Responses:

StatusDescriptionContent types
200OK-

POST /vuln/attachments/tokens/issue

PropertyValue
Operation IDIssueVulnAttachmentToken
TagsStellaOps.Authority
AuthNot declared
Request bodyapplication/json

Responses:

StatusDescriptionContent types
200OK-

POST /vuln/attachments/tokens/verify

PropertyValue
Operation IDVerifyVulnAttachmentToken
TagsStellaOps.Authority
AuthNot declared
Request bodyapplication/json

Responses:

StatusDescriptionContent types
200OK-

POST /vuln/workflow/anti-forgery/issue

PropertyValue
Operation IDIssueVulnWorkflowAntiForgeryToken
TagsStellaOps.Authority
AuthNot declared
Request bodyapplication/json

Responses:

StatusDescriptionContent types
200OK-

POST /vuln/workflow/anti-forgery/verify

PropertyValue
Operation IDVerifyVulnWorkflowAntiForgeryToken
TagsStellaOps.Authority
AuthNot declared
Request bodyapplication/json

Responses:

StatusDescriptionContent types
200OK-