POST/api/auth/login

Rekisteröi käyttäjän ja luo session-JWT:n sekä refresh-tokenin. Tämä on ainoa tapa saada voimassa oleva pääsytunnus kojelautaan – erillistä kehittäjille tarkoitettua API-avainjärjestelmää ei ole.

Auth & Absicherung

Keine Authentifizierung erforderlich

Progressiivinen rajoitus toistuville kirjautumisyrityksille per sähköposti/käyttäjätunnus (authGuard) – 10 epäonnistunutta yritystä 5 minuutin aikana johtaa asteittain kasvavaan viiveeseen, ja yli 30 yrityksen jälkeen tili lukitaan.

Idempotent: Nein

Parameter

identifier(body, string, erforderlich)Sähköpostiosoite tai käyttäjätunnus.
password(body, string, erforderlich)Salasana

Beispiel-Request

{"identifier":"user@example.com","password":"Salasanasi"}

Beispiel-Response

{"ok":true,"token":"<JWT, 12h gültig>","refreshToken":"<Refresh-Token, 7 Tage gültig, einmalig verwendbar>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}

Fehlercodes

401 INVALID_CREDENTIALSSähköposti/käyttäjänimi tai salasana on virheellinen.
429 RATE_LIMIT_EXCEEDEDLiian monta virheellistä yritystä tälle tunnisteelle tai tälle IP-osoitteelle.

Live-Test-Nachweis

Menestys (200, todellinen JWT+refresh-token) ja negatiivinen tapaus (401 virheellisen salasanan yhteydessä) on validoitu käytännössä eristettyä testausympäristöä vasten.

Todentautentikointi.