Agent Authorization

Create an agent signer or authorization key

Requires owner/admin session with recent MFA. Use keyType: "p256" plus publicKey to register an asymmetric authorization key; use issueCredential: true for a one-time HMAC delegated signer secret.

post/agents/{agentId}/signers

Headers

X-Steward-Request-Timestampstring

Unix seconds, Unix milliseconds, or HTTP/ISO timestamp. Sensitive mutating routes require this or X-Steward-Request-Expires-At when request-expiry or request signatures are enforced.

X-Steward-Request-Expires-Atstring

Unix seconds, Unix milliseconds, or HTTP/ISO expiry time. Sensitive mutating routes require this or X-Steward-Request-Timestamp when request-expiry or request signatures are enforced.

X-Steward-Signaturestring

Authorization signature for sensitive mutating routes when STEWARD_REQUIRE_AUTH_SIGNATURE=true or production enforcement is enabled. Use v1=<hmac-sha256> or p256=<signature>.

X-Steward-Signing-Key-Idstring

Tenant request-signing key id used to select a managed HMAC signing key. Required when signing with a managed tenant key; omit only for static or app-client signing secrets.

Idempotency-Keystring

Required for signed sensitive requests and recommended for all sensitive mutating requests. Replays are scoped to authenticated or explicitly signed contexts.

Request body

signerType'owner' | 'delegated' | 'service' | 'quorum_member'
subjectType'user' | 'wallet' | 'api_key' | 'external'
subjectIdstring
keyType'hmac' | 'p256'
publicKeystring nullable
addressstring nullable
chainFamily'evm' | 'solana' | 'null' nullable
labelstring nullable
permissionsstring[]
policyIdsstring[]
metadataobject
issueCredentialboolean
status'active' | 'paused' | 'revoked'

Response

JSON response

oktrue required

Changes

Changed in 1 of the 9 revisions of this API.1