POST/api/auth/login
Rekisteröi käyttäjän ja luo session-JWT:n sekä refresh-tokenin. Tämä on ainoa tapa saada voimassa oleva pääsytunnus kojelautaan – erillistä kehittäjille tarkoitettua API-avainjärjestelmää ei ole.
Auth & Absicherung
Keine Authentifizierung erforderlich
Progressiivinen rajoitus toistuville kirjautumisyrityksille per sähköposti/käyttäjätunnus (authGuard) – 10 epäonnistunutta yritystä 5 minuutin aikana johtaa asteittain kasvavaan viiveeseen, ja yli 30 yrityksen jälkeen tili lukitaan.
Idempotent: Nein
Parameter
identifier(body, string, erforderlich)— Sähköpostiosoite tai käyttäjätunnus.password(body, string, erforderlich)— SalasanaBeispiel-Request
{"identifier":"user@example.com","password":"Salasanasi"}Beispiel-Response
{"ok":true,"token":"<JWT, 12h gültig>","refreshToken":"<Refresh-Token, 7 Tage gültig, einmalig verwendbar>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}Fehlercodes
401 INVALID_CREDENTIALS — Sähköposti/käyttäjänimi tai salasana on virheellinen.429 RATE_LIMIT_EXCEEDED — Liian monta virheellistä yritystä tälle tunnisteelle tai tälle IP-osoitteelle.Live-Test-Nachweis
Menestys (200, todellinen JWT+refresh-token) ja negatiivinen tapaus (401 virheellisen salasanan yhteydessä) on validoitu käytännössä eristettyä testausympäristöä vasten.