POST/api/auth/login
İstifadəçini qeydiyyatdan keçirir və sessiya JWT-si ilə yanaşı refresh-token də verir. Bu, dashboard üçün etibarlı giriş tokeni əldə etməyin yeganə yoludur — ayrıca Developer-API-Key sistemi mövcud deyil.
Auth & Absicherung
Keine Authentifizierung erforderlich
E-poçt/istifadəçi adı üzrə mütərəqqi brute-force məhdudlaşdırıcısı (authGuard) -- 5 dəqiqədə 10 uğursuz cəhd artan gecikməyə səbəb olur, 30-dan etibarən bloklanmaya.
Idempotent: Nein
Parameter
identifier(body, string, erforderlich)— E-poçt ünvanı və ya istifadəçi adıpassword(body, string, erforderlich)— ParolBeispiel-Request
{"identifier":"user@example.com","password":"Sənin şifrən"}Beispiel-Response
{"ok":true,"token":"<JWT, 12 saat etibarlı>","refreshToken":"<Refresh-Token, 7 gün etibarlı, bir dəfə istifadə oluna bilər>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}Fehlercodes
401 INVALID_CREDENTIALS — E-poçt/istifadəçi adı və ya şifrə yanlışdır.429 RATE_LIMIT_EXCEEDED — Bu identifikator və ya bu IP üçün həddən artıq uğursuz cəhd.Live-Test-Nachweis
Uğur (200, real JWT+Refresh-Token) və mənfi hal (yanlış parolda 401) izolyasiya edilmiş test-stack-ə qarşı canlı yoxlanıldı.