POST/api/sso/:tenantSlug/saml/acs

Assertion Consumer Service: يستقبل استجابة SAML الموقّعة من Identity-Provider عبر POST نموذج. يُستدعى حصريًا من قِبل Identity-Provider، وليس من قِبل عميل API.

تتناول صفحة «POST /api/sso/:tenantSlug/saml/acs — مرجع واجهة برمجة التطبيقات» مجال الوظيفة المحدد في هذا الرابط. ويُستكمل الملخص الحالي بسير العمل الفعلي والمتطلبات والقيود المعروفة. لا تملك Zentor نظام مفاتيح API للمطورين. تستخدم لوحة التحكم Session JWT لمدة 12 ساعة وRefresh Token لمدة سبعة أيام، مع TOTP وSSO اختياريين. يُعرض Widget Embed Token كنص واضح مرة واحدة فقط ويُقيد بالمصادر المسموح بها. يمثل المسار `POST /api/sso/:tenantSlug/saml/acs` العملية المحددة في هذه مادة المساعدة. من الضروري أن على العميل الالتزام بطريقة HTTP والمسار ونوع المصادقة والحقول الإلزامية وحالات الخطأ الموثقة. لا توفر Zentor نظام مفتاح API عام للمطورين؛ فالمسار إما عام أو محمي برمز تضمين Widget والتحقق من المصدر. عند استدعاء `/api/sso/:tenantSlug/saml/acs` يلزم تقييم حالة HTTP مع محتوى JSON معًا. أخطاء المراجعة أو المورد غير الموجود أو المصدر المرفوض أو القيمة المنتهية أو خطأ الخادم حالات مختلفة. نجاح الطلب يثبت معالجة هذه الخطوة فقط، ولا يثبت تلقائيًا وصول بريد أو اكتمال دفع أو انتهاء تسجيل SSO. يجب اختبار `POST /api/sso/:tenantSlug/saml/acs` بقيم مجهولة الهوية. لا تُنشر بيانات عميل حقيقية أو UUID شبيهة بالإنتاج أو JWT أو رموز Widget أو طوابع زمنية حقيقية. الحد المعروف للمنصة هو 2000 طلب خلال 15 دقيقة، ولم يُنفذ حد منفصل مثبت لهذا المسار. لا ينبغي تكرار طلب POST غير المتطابق القوة تلقائيًا بمجرد انقطاع شبكة غير واضح، لأن الطلب الأول ربما أحدث أثرًا. يمكن تسجيل الحالة ورمز خطأ آمن، لكن لا تُسجل كلمات المرور أو رموز التحقق أو رموز إعادة التعيين. وتنطبق هذه النقطة مباشرة على «POST /api/sso/:tenantSlug/saml/acs». بالنسبة إلى «POST /api/sso/:tenantSlug/saml/acs — مرجع واجهة برمجة التطبيقات»، مصدر الحقيقة هو سجل API والمسار الخلفي والاختبارات. الاختبار السلبي أو التشابه مع مسار آخر لا يمثل تحققًا حيًا كاملًا. يلزم الفصل بين المعلومات المستخرجة من المخطط والاختبار الآلي والملاحظة الحية الآمنة. هذه النقطة ليست واجهة يرسل إليها تطبيق العميل طلبات عادية. موفر الهوية هو الذي يرسل استجابة SAML الموقعة عبر نموذج POST. عند فشل الحالة أو التحقق، يجب تتبع إعادة التوجيه ومعلمة الخطأ بدل محاولة إعادة استخدام الاستجابة أو إرسالها يدويًا من المتصفح.

المصادقة والأمان

لا يلزم أي مصادقة

متطابق القوة: لا

المعلمات

tenantSlug(path, string، إلزامي)
SAMLResponse(body, string، إلزامي)XML استجابة SAML موقّع من قِبل Identity-Provider (بترميز base64)، يُرسل كـ POST نموذج

مثال استجابة

إعادة توجيه 302 إلى <FRONTEND_URL>/login?sso_error=SSO_STATE_MISSING (مثال دون استجابة SAML صالحة)

رموز الأخطاء

302 SSO_STATE_MISSINGإعادة توجيه إلى صفحة تسجيل الدخول مع معلمة استعلام خطأ.

إثبات الاختبار المباشر

تم التحقق حيًا من سلوك إعادة التوجيه (302) باستخدام SAMLResponse مُختلَق.

روبوت الدردشة التجريبي وSSO