POST/api/auth/login

Logger en bruger ind og udsteder en session-JWT samt et refresh-token. Dette er den eneste måde at få et gyldigt adgangstoken til dashboarden på der er ikke noget separat API-key-system.

Auth & Absicherung

Keine Authentifizierung erforderlich

Progressiv brute-force-drosling pr. e-mail/brugernavn (authGuard) -- 10 fejlforsøg inden for 5 minutter fører til stigende forsinkelse, fra 30 til spærring.

Idempotent: Nein

Parameter

identifier(body, string, erforderlich)E-mailadresse eller brugernavn
password(body, string, erforderlich)Adgangskode

Beispiel-Request

{"identifier":"user@example.com","password":"Din adgangskode"}

Beispiel-Response

{"ok":true,"token":"<JWT, 12h gültig>","refreshToken":"<Refresh-token, 7 dage gyldig, engangs-brugbar>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}

Fehlercodes

401 INVALID_CREDENTIALSE-mail/brugernavn eller adgangskode er forkert.
429 RATE_LIMIT_EXCEEDEDFor mange fejlforsøg for denne identifikator eller denne IP-adresse.

Live-Test-Nachweis

Succes (200, ægte JWT+Refresh-token) og negativt tilfælde (401 ved forkert adgangskode) verificeret live mod en isoleret teststack.

Autentificering