POST/api/auth/sso/exchange

השלב האחרון של כניסה באמצעות SSO (SAML/OIDC): החלפת קוד חד-פעמי שהונפק על ידי ה-Callback ב-JWT סשן רגיל.

העמוד "POST /api/auth/sso/exchange — API-Reference" עוסק בתחום הפונקציונלי המצוין ב-URL. התוכן הקיים משולב בתיאור תהליך העבודה בפועל, בתנאים המקדימים ובמגבלות הידועות. ל-Zentor אין מערכת מפתחות API למפתחים. לדשבורד משתמשים ב-JWTs של סשן עם תוקף של 12 שעות וב-refresh tokens עם תוקף של 7 ימים; TOTP ו-SSO הם אופציונליים. טוקנים להטמעת וידג'טים מוצגים פעם אחת בטקסט רגיל וקשורים ל-Origin מאושר. התיעוד של `POST /api/auth/sso/exchange` צריך להתפרש כתיאור טכני מחייב של נקודת הקצה הספציפית הזו. המכריעים הם השיטה, הנתיב, האימות, השדות החובה, שגיאות אפשריות והשאלה האם קריאה חוזרת מפעילה את אותה השפעה. מדריך עזר זה https://zentor-app.de/hilfe/api-referenz/auth/auth.sso_exchange אינו צריך להכיל הצהרות שיווקיות כלליות, אלא רק שלבי אינטגרציה ניתנים לביצוע לאחר מכן ודוגמאות לתגובות מבוססות. לקריאה של `/api/auth/sso/exchange` נבנית הבקשה בהתאם לרישום. נתיבים ציבוריים אינם דורשים מפתח API כללי למפתחים, מכיוון ש-Zentor אינה מציעה מערכת מפתחות כזו. לעומת זאת, נתיבי וידג'ט מוגנים משתמשים בטוקן ההטמעה המוצג פעם אחת ובבדיקת Origin. יש להעריך יחד את סטטוס ה-HTTP ואת תוכן ה-JSON; שדה `ok` לבדו אינו מחליף טיפול בשגיאות. בבדיקת `POST /api/auth/sso/exchange` יש להשתמש בערכים מאנונימיים. נתוני לקוחות אמיתיים, UUIDs של סביבת ייצור, טוקני סשן וחותמות זמן ספציפיות אינם שייכים לדוגמאות ציבוריות. רף הגבול הידוע ברמה הפלטפורמית הוא 2,000 בקשות בתוך 15 דקות; רף יחיד שונה אינו מאומת. קריאות POST שאינן איידמפוטנטיות לא צריכות לחזור על עצמן באופן עיוור לאחר קריסה ברשת לא ברורה. שגיאות אינטגרציה אופייניות לנתיב זה נובעות מפאראמטרים חסרים, סוגי נתונים שגויים, קודים חד-פעליים שפג תוקפם, Origins לא מורשים או רשומת נתונים שלא יושמה. היישום צריך לטפל במקרים אלו בנפרד ולתעד את הודעת השגיאה המוחזרת מנקודת הקצה, מבלי לכתוב תוכן חסוי. בקשה מוצלחת מאשרת רק שלב עיבוד זה, ולא בהכרח הצלחה של אימייל, תשלום או SSO שצמודים לאחר מכן. זה רלוונטי מידית ל-"POST /api/auth/sso/exchange". הבדיקה הטכנית של עמוד זה חייבת להסתמך על הרישום ב-`app/frontend/src/content/api-reference/` ועל נתיבי ה-Backend הרלוונטיים. הערות בדיקה חיות יכולות לטעון רק את מה שנבדק בפועל. בדיקה שלילית או אנלוגיה בקוד אינם הוכחת הצלחה מלאה. לכן, עבור "POST /api/auth/sso/exchange — API-Reference", יש להבחין בבירור בין המבנה המתועד, הבדיקה האוטומטית וההתנהגות החיה שנצפתה בבטחה.

Auth & Absicherung

Keine Authentifizierung erforderlich

Idempotent: Nein

Parameter

code(body, string, erforderlich)קוד החלפה חד-פעמי מההפניה של SSO

Beispiel-Request

{"code":"<קוד חד-פעמי מההפניה חזרה של SSO>"}

Beispiel-Response

{"ok":true,"token":"<JWT>","refreshToken":"<Refresh-Token>"}

Fehlercodes

400 SSO_EXCHANGE_INVALIDקוד ההחלפה אינו חוקי, כבר נוצל או שפג תוקפו.

Live-Test-Nachweis

מקרה שלילי (400) מאומת בלייב עם קוד מדומה; מקרה חיובי היה דורש מעבר מלא של הסחת SAML/OIDC עם ספק זהות אמיתי, דבר שלא ניתן לדמות בסביבת הבדיקה זו.

אימות