POST/api/auth/login
Logger en bruger ind og udsteder en session-JWT samt et refresh-token. Dette er den eneste måde at få et gyldigt adgangstoken til dashboarden på der er ikke noget separat API-key-system.
Auth & Absicherung
Keine Authentifizierung erforderlich
Progressiv brute-force-drosling pr. e-mail/brugernavn (authGuard) -- 10 fejlforsøg inden for 5 minutter fører til stigende forsinkelse, fra 30 til spærring.
Idempotent: Nein
Parameter
identifier(body, string, erforderlich)— E-mailadresse eller brugernavnpassword(body, string, erforderlich)— AdgangskodeBeispiel-Request
{"identifier":"user@example.com","password":"Din adgangskode"}Beispiel-Response
{"ok":true,"token":"<JWT, 12h gültig>","refreshToken":"<Refresh-token, 7 dage gyldig, engangs-brugbar>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}Fehlercodes
401 INVALID_CREDENTIALS — E-mail/brugernavn eller adgangskode er forkert.429 RATE_LIMIT_EXCEEDED — For mange fejlforsøg for denne identifikator eller denne IP-adresse.Live-Test-Nachweis
Succes (200, ægte JWT+Refresh-token) og negativt tilfælde (401 ved forkert adgangskode) verificeret live mod en isoleret teststack.