4034xx · Erro do cliente
HTTP 403 Forbidden
O 403 Forbidden significa que o servidor entendeu quem você é e ainda assim recusa a operação. É um problema de permissão, não de autenticação.
O que significa
O servidor entendeu quem você é e mesmo assim recusa. A requisição tem algum problema — quem chamou precisa corrigir.
Quando usar
Usuário autenticado sem permissão para aquele recurso.
Especificação: RFC 9110
Causas comuns
- Usuário autenticado sem o papel ou escopo necessário
- Tentativa de acessar recurso de outro usuário ou de outra organização
- Permissão de arquivo incorreta no servidor web
- Bloqueio de firewall de aplicação ou de CDN
Como resolver
- Confira os papéis e escopos associados ao token usado
- Verifique se o recurso pertence ao usuário ou ao tenant da requisição
- Em servidor web, confira as permissões do arquivo e do diretório
- Renovar o token não resolve: o problema é de autorização, não de identidade
Exemplo de resposta
HTTP/1.1 403 Forbidden
Content-Type: application/json
{"erro": "permissao_insuficiente", "escopo_necessario": "pedidos:escrever"}Perguntas frequentes
- Devo usar 403 ou 404 para recurso de outro usuário?
- Muitas APIs devolvem 404 de propósito, para não revelar que o recurso existe. É a escolha mais segura quando a simples existência do registro já é informação sensível.
- Renovar o token resolve um 403?
- Não. O 403 significa que a identidade foi aceita e a permissão é que falta. É preciso conceder o papel ou o escopo, não trocar a credencial.