POST/api/auth/login

একজন ব্যবহারকারীকে লগইন করায় এবং একটি সেশন JWT এবং একটি Refresh-Token ইস্যু করে। ড্যাশবোর্ডের জন্য একটি বৈধ অ্যাক্সেস টোকেন পাওয়ার এটিই একমাত্র উপায় — কোনো আলাদা Developer-API-Key-System নেই।

Auth & Absicherung

Keine Authentifizierung erforderlich

প্রতি ইমেইল/ব্যবহারকারীর নামের জন্য প্রগ্রেসিভ ব্রুট-ফোর্স থ্রটলিং (authGuard) -- ৫ মিনিটে ১০টি ব্যর্থ প্রচেষ্টা ক্রমবর্ধমান বিলম্ব ঘটায়, ৩০টি থেকে লকআউট।

Idempotent: Nein

Parameter

identifier(body, string, erforderlich)ইমেল ঠিকানা অথবা ব্যবহারকারীর নাম
password(body, string, erforderlich)পাসওয়ার্ড

Beispiel-Request

{"identifier":"user@example.com","password":"আপনার পাসওয়ার্ড"}

Beispiel-Response

{"ok":true,"token":"<JWT, 12h বৈধ>","refreshToken":"<Refresh-Token, ৭ দিনের জন্য বৈধ, একবার ব্যবহারযোগ্য>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}

Fehlercodes

401 INVALID_CREDENTIALSইমেইল/ব্যবহারকারীর নাম বা পাসওয়ার্ড ভুল।
429 RATE_LIMIT_EXCEEDEDএই আইডেন্টিফায়ার বা এই আইপির জন্য অনেক বেশি ব্যর্থ চেষ্টা।

Live-Test-Nachweis

সাফল্য (200, প্রকৃত JWT+Refresh-Token) এবং নেতিবাচক ক্ষেত্রে (ভুল পাসওয়ার্ডে 401) বিচ্ছিন্ন Test-Stack-এর বিরুদ্ধে লাইভ যাচাই করা হয়েছে।

প্রমাণীকরণ