POST/api/auth/sso/exchange

Laaste stap van SSO-login: ruil die eenmalige callback-kode vir 'n normale Session JWT.

`POST /api/auth/sso/exchange` ruil die eenmalige SSO-kode vir Session Tokens. Gebruik die gedokumenteerde metode en body; Zentor het geen algemene Developer API Key nie. Die kode is tydelik en eenmalig. Moenie dit in logs, Analytics of publieke dokumentasie stoor nie. HTTP-status en JSON-body moet saam verwerk word. Die negatiewe 400-geval is live geverifieer. 'n Suksesvolle volledige SSO-vloei met 'n werklike Identity Provider is nie in hierdie toets End-to-End bewys nie.

Verifikasie en sekuriteit

Geen verifikasie vereis nie

Idempotent: Nee

Parameters

code(body, string, vereis)Eenmalige kode uit die SSO Redirect

Voorbeeldversoek

{"code":"<eenmalige kode uit die SSO callback Redirect>"}

Voorbeeldrespons

{"ok":true,"token":"<JWT>","refreshToken":"<Refresh-Token>"}

Foutkodes

400 SSO_EXCHANGE_INVALIDDie uitruilkode is ongeldig, reeds gebruik of verval.

Bewys van live-toets

Negatiewe geval (400) met uitgedinkte kode live geverifieer. 'n Suksesgeval vereis 'n volledige SAML/OIDC Redirect-vloei met 'n werklike Identity Provider en is nie hier End-to-End bewys nie.

Verifikasie