API Reference

Gateway routes

Every route below is defined in services/api-gateway/src/routes/ and proxied to the downstream service noted in each section. Paths are relative to the gateway base URL.

Health

/

Liveness probe for the API gateway. No authentication required.

MethodPathDescriptionAuth
GET/healthReturns gateway status, version, and environment.None

Authentication

/auth

JWT issuance, refresh rotation, OAuth2 SSO (when configured), and agent credentials.

MethodPathDescriptionAuth
GET/auth/oauth/loginStarts OAuth2/OIDC login when OAuth env vars are configured.None
GET/auth/oauth/callbackOAuth2 callback; sets HttpOnly cookies and redirects to the web app.None
GET/auth/oauth/sessionOne-time exchange of HttpOnly OAuth cookie for a JWT access token.None
POST/auth/loginEmail/password login (development and test only; disabled in production).None
POST/auth/mfa-verifyCompletes MFA after login returns requiresMfa (dev/test only).None
POST/auth/agent-tokenOAuth2 client-credentials style token for registered agents.None (client credentials)
GET/auth/agentsList registered agent credentials.Bearer JWT (admin)
POST/auth/agentsRegister a new agent client.Bearer JWT (admin)
PATCH/auth/agents/:clientIdUpdate agent autonomy level.Bearer JWT (admin)
DELETE/auth/agents/:clientIdRevoke an agent client.Bearer JWT (admin)
POST/auth/agents/:clientId/rotateRotate agent client secret.Bearer JWT (admin)
GET/auth/agents/staleList agents whose secrets exceed the rotation threshold.Bearer JWT (admin)
POST/auth/logoutBlacklist access and refresh token JTIs.Bearer JWT
POST/auth/refreshRotate refresh token and issue a new access token (HttpOnly cookie).Refresh cookie
GET/auth/meReturn the current JWT payload (userId, email, role, tenantId).Bearer JWT

Governance

/governance

Pipelines, projects, audit log, RBAC, lineage, entitlements, and usage.

Proxied to governance-dashboard :4004

MethodPathDescriptionAuth
GET/governance/pipelinesList pipelines for the tenant.Bearer JWT (viewer+)
POST/governance/pipelinesCreate a pipeline.Bearer JWT (engineer+)
GET/governance/pipelines/:idGet pipeline metadata.Bearer JWT (viewer+)
GET/governance/pipelines/:id/graphFetch the pipeline canvas graph.Bearer JWT (viewer+)
PUT/governance/pipelines/:id/graphSave the pipeline canvas graph.Bearer JWT (engineer+)
POST/governance/pipelines/:id/validateValidate pipeline graph and schema bindings.Bearer JWT (engineer+)
GET/governance/pipelines/:id/driftSchema drift status for a pipeline.Bearer JWT (viewer+)
POST/governance/pipelines/:id/drift/resolveResolve drift for a pipeline.Bearer JWT (admin)
GET/governance/pipelines/:id/lineageLineage events for a pipeline.Bearer JWT (viewer+)
GET/governance/pipelines/:id/checkpointsCheckpoint history for a pipeline.Bearer JWT (viewer+)
POST/governance/lineage/invalidateInvalidate downstream lineage after graph changes.Bearer JWT (engineer+)
GET/governance/lineage/pipelines/:pipelineId/downstreamDownstream impact for changed nodes.Bearer JWT (viewer+)
GET/governance/audit-logTenant audit log entries.Bearer JWT (viewer+)
GET/governance/rbac/policiesList RBAC policies.Bearer JWT (viewer+)
POST/governance/rbac/policiesCreate an RBAC policy.Bearer JWT (admin)
PUT/governance/rbac/policies/:idUpdate an RBAC policy.Bearer JWT (admin)
DELETE/governance/rbac/policies/:idDelete an RBAC policy.Bearer JWT (admin)
GET/governance/rbac/effective/:userIdEffective permissions for a user.Bearer JWT (viewer+)
GET/governance/provenance/object/:idProvenance walk for an ontology entity.Bearer JWT (viewer+)
GET/governance/projectsList projects.Bearer JWT (viewer+)
POST/governance/projectsCreate a project.Bearer JWT (engineer+)
GET/governance/projects/:idGet project details.Bearer JWT (viewer+)
GET/governance/entitlementsCurrent tenant plan and limits.Bearer JWT (viewer+)
POST/governance/entitlements/admin/:tenantIdAdmin provisioning of entitlements.Bearer JWT (admin)
GET/governance/usageUsage metrics for the tenant.Bearer JWT (viewer+)

Schema

/schema

Schema registry, validation, compatibility checks, and drift.

Proxied to schema-engine :4001

MethodPathDescriptionAuth
GET/schema/registryList registered schemas.Bearer JWT
GET/schema/registry/:schemaId/versionsList versions for a schema.Bearer JWT
GET/schema/registry/:schemaId/:versionFetch a specific schema version.Bearer JWT
POST/schema/registryRegister or update a schema.Bearer JWT (engineer+)
POST/schema/validateValidate a payload against a registered schema.Bearer JWT (engineer+)
POST/schema/compatibilityCheck backward/forward compatibility between versions.Bearer JWT (engineer+)
GET/schema/drift/:pipelineIdSchema drift status from the registry perspective.Bearer JWT

Ontology

/ontology

Object types, link types, action types, entities, and graph queries.

Proxied to schema-engine :4001

MethodPathDescriptionAuth
GET/ontology/object-typesList object type definitions.Bearer JWT (viewer+)
POST/ontology/object-typesCreate an object type.Bearer JWT (engineer+)
GET/ontology/object-types/:idGet an object type.Bearer JWT (viewer+)
PUT/ontology/object-types/:idUpdate an object type.Bearer JWT (engineer+)
DELETE/ontology/object-types/:idDelete an object type.Bearer JWT (engineer+)
POST/ontology/object-types/:id/publishPublish an object type.Bearer JWT (engineer+)
POST/ontology/object-types/:id/deprecateDeprecate an object type.Bearer JWT (engineer+)
GET/ontology/link-typesList link type definitions.Bearer JWT (viewer+)
POST/ontology/link-typesCreate a link type.Bearer JWT (engineer+)
GET/ontology/link-types/:idGet a link type.Bearer JWT (viewer+)
PUT/ontology/link-types/:idUpdate a link type.Bearer JWT (engineer+)
DELETE/ontology/link-types/:idDelete a link type.Bearer JWT (engineer+)
POST/ontology/link-types/:id/publishPublish a link type.Bearer JWT (engineer+)
GET/ontology/action-typesList action type definitions.Bearer JWT (viewer+)
POST/ontology/action-typesCreate an action type.Bearer JWT (engineer+)
GET/ontology/action-types/:idGet an action type.Bearer JWT (viewer+)
PUT/ontology/action-types/:idUpdate an action type.Bearer JWT (engineer+)
DELETE/ontology/action-types/:idDelete an action type.Bearer JWT (engineer+)
POST/ontology/action-types/:id/publishPublish an action type.Bearer JWT (engineer+)
POST/ontology/validateDry-run ontology definition validation.Bearer JWT (engineer+)
GET/ontology/graphOntology type graph (nodes and edges).Bearer JWT (viewer+)
GET/ontology/graph/neighbors/:objectTypeIdNeighbor types for an object type.Bearer JWT (viewer+)
GET/ontology/graph/pathShortest path between object types.Bearer JWT (viewer+)
GET/ontology/entitiesList entity instances.Bearer JWT (viewer+)
POST/ontology/entitiesCreate an entity instance.Bearer JWT (engineer+)
GET/ontology/entities/:idGet an entity instance.Bearer JWT (viewer+)
GET/ontology/entities/by-type/:objectTypeIdEntities filtered by object type.Bearer JWT (viewer+)
GET/ontology/entities/:id/neighborsLinked entity neighbors.Bearer JWT (viewer+)
POST/ontology/actions/:id/executeExecute a governed action type.Bearer JWT (engineer+)
GET/ontology/completenessOntology completeness metrics.Bearer JWT (viewer+)

Pipeline execution

/pipeline

DAG validation, execution, schedules, streams, and node catalog.

Proxied to pipeline-core :4003

MethodPathDescriptionAuth
POST/pipeline/executeExecute a pipeline synchronously.Bearer JWT (engineer+)
POST/pipeline/execute/asyncEnqueue async pipeline execution.Bearer JWT (engineer+)
GET/pipeline/execute/jobs/:idPoll async job status.Bearer JWT (viewer+)
POST/pipeline/validate-dagValidate a pipeline DAG structure.Bearer JWT (engineer+)
POST/pipeline/invalidate-downstreamInvalidate downstream execution cache.Bearer JWT (engineer+)
GET/pipeline/nodes/typesAvailable canvas node types.Bearer JWT (viewer+)
POST/pipeline/schedulesCreate a pipeline schedule.Bearer JWT (engineer+)
GET/pipeline/schedulesList pipeline schedules.Bearer JWT (viewer+)
GET/pipeline/schedules/:idGet schedule details.Bearer JWT (viewer+)
DELETE/pipeline/schedules/:idDelete a schedule.Bearer JWT (engineer+)
PATCH/pipeline/schedules/:id/toggleEnable or disable a schedule.Bearer JWT (engineer+)
POST/pipeline/evals/runRun LLM node evaluation harness.Bearer JWT (engineer+)
POST/pipeline/streams/:topic/publishPublish to an event stream topic.Bearer JWT (engineer+)
GET/pipeline/streams/:topic/depthStream topic depth.Bearer JWT (viewer+)
POST/pipeline/streams/subscriptionsCreate a stream subscription.Bearer JWT (engineer+)
GET/pipeline/streams/subscriptionsList stream subscriptions.Bearer JWT (viewer+)
DELETE/pipeline/streams/subscriptions/:idDelete a stream subscription.Bearer JWT (engineer+)

Sandboxes

/sandboxes

Isolated pipeline workspaces with propose, review, merge, and revert.

Proxied to sandbox-manager :4002

MethodPathDescriptionAuth
GET/sandboxesList sandboxes.Bearer JWT (viewer+)
POST/sandboxesCreate a sandbox.Bearer JWT (engineer+)
POST/sandboxes/ontology-bootstrapBootstrap an ontology sandbox.Bearer JWT (engineer+)
GET/sandboxes/:idGet sandbox details.Bearer JWT (viewer+)
PUT/sandboxes/:id/snapshotUpdate sandbox snapshot.Bearer JWT (engineer+)
DELETE/sandboxes/:idDelete a sandbox.Bearer JWT (engineer+)
POST/sandboxes/:id/proposePropose sandbox changes for review.Bearer JWT (engineer+)
GET/sandboxes/:id/proposalGet current proposal.Bearer JWT (viewer+)
POST/sandboxes/:id/proposal/reviewApprove or reject a proposal.Bearer JWT (reviewer+)
POST/sandboxes/:id/proposal/mergeMerge an approved proposal.Bearer JWT (engineer+)
POST/sandboxes/:id/proposal/revertRevert a merged proposal.Bearer JWT (engineer+)
GET/sandboxes/pipelines/:id/historySandbox history for a pipeline.Bearer JWT (viewer+)
GET/sandboxes/pipelines/:id/active-sandboxesActive sandboxes for a pipeline.Bearer JWT (viewer+)

Connectors

/connectors

Saved connections (governance-dashboard) and connector-framework operations.

Proxied to governance-dashboard :4004, connector-framework :4005

MethodPathDescriptionAuth
GET/connectorsList saved connector connections.Bearer JWT (viewer+)
POST/connectorsCreate a connector connection.Bearer JWT (engineer+)
GET/connectors/:idGet a connector connection.Bearer JWT (viewer+)
DELETE/connectors/:idDelete a connector connection.Bearer JWT (engineer+)
GET/connectors/types/availableAvailable connector types from connector-framework.Bearer JWT (viewer+)
POST/connectors/:id/testTest a saved connection.Bearer JWT (viewer+)

Tenants

/tenants

Workspace provisioning and tenant metadata.

Proxied to governance-dashboard :4004

MethodPathDescriptionAuth
POST/tenantsCreate a tenant workspace.Bearer JWT (viewer+)
GET/tenants/:idGet tenant details (members only).Bearer JWT (viewer+)
PATCH/tenants/:idUpdate tenant metadata.Bearer JWT (viewer+)