POST/api/auth/sso/exchange

Zadnji korak SSO prijave (SAML/OIDC): zamjenjuje jednokratni kod koji je izdao callback običnim sesijskim JWT-om.

Stranica „POST /api/auth/sso/exchange — API referenca“ obuhvaća funkcionalnost opisanu u URL-u. Postojeći sadržaj bit će dopunjen detaljima o stvarnom procesu, preduvjetima i poznatim ograničenjima. Tvrtka Zentor nema sustav API ključeva za razvojne programere. Za nadzornu ploču koriste se JWT-ovi za sesije s valjanošću od dvanaest sati i refresh tokeni s valjanošću od sedam dana; TOTP i SSO su opcionalni. Tokeni za ugrađivanje widgeta prikazuju se jednom u obliku teksta i povezani su s odobrenim izvorima. Dokumentacija za ``POST /api/auth/sso/exchange`` mora se čitati kao obvezna tehnička specifikacija ovog konkretnog endpointa. Ključni su metoda, put, autentifikacija, obavezna polja, mogući pogrešci i pitanje hoće li ponovni poziv imati isti učinak. Ovaj odjeljak pomoći `https://zentor-app.de/hilfe/api-referenz/auth/auth.sso_exchange` ne smije sadržavati općenite reklamne izjave, već samo korake integracije koje je moguće primijeniti i potvrđene primjere odgovora. Za poziv ``/api/auth/sso/exchange``, zahtjev se konstruira prema registru. Javne rute ne zahtijevaju opći API ključ za razvojne programere, jer tvrtka Zentor ne nudi takav sustav ključeva. Zaštićene widget rute, s druge strane, koriste token za ugrađivanje koji se prikazuje jednom i provjeru izvora. HTTP status i JSON sadržaj moraju se procijeniti zajedno; samo ``ok`` polje ne zamjenjuje obradu pogrešaka. Prilikom testiranja ``POST /api/auth/sso/exchange``, potrebno je koristiti anonimizirane vrijednosti. Stvarni podatci korisnika, produktivni UUID-ovi, tokeni za sesije i konkretni vremenski žigovi ne smiju se koristiti u javnim primjerima. Poznata globalna granica je 2000 zahtjeva u roku od 15 minuta; pojedinačna granica koja se razlikuje nije potvrđena. POST zahtjevi koji nisu idempotenti ne smiju se slijepo ponavljati nakon nejasnog prekida mreže. Tipične integracijske pogreške za ovu rutu mogu biti uzrokovane nedostajućim obaveznim parametrima, pogrešnim tipovima podataka, isteklim jednokratnim kodovima, izvorima koji nisu dopušteni ili nedostajućim skupom podataka. Aplikacija bi trebala zasebno obraditi takve slučajeve i zabilježiti poruku o pogrešci koju vraća endpoint, bez zapisivanja tajnih sadržaja. Uspješan zahtjev potvrđuje samo ovaj korak obrade, a ne automatski uspjeh slijedećih radnji, kao što su slanje e-pošte, plaćanje ili SSO. Ovo je izravno relevantno za „POST /api/auth/sso/exchange“. Tehnička provjera ove stranice mora se obavezno temeljiti na registru ``app/frontend/src/content/api-reference/`` i povezanim backend rutama. Bilješke o testiranju u stvarnom vremenu smiju sadržavati samo ono što je stvarno provjereno. Negativni test ili analiza koda nisu potpuni dokaz uspjeha. Stoga, za POST /api/auth/sso/exchange — API referenca, važno je jasno razlikovati dokumentiranu strukturu, automatizirano testiranje i sigurno opaženo ponašanje u stvarnom svijetu.

Auth & Absicherung

Keine Authentifizierung erforderlich

Idempotent: Nein

Parameter

code(body, string, erforderlich)Jednokratni kod za zamjenu dobiven iz preusmjeravanja SSO-a.

Beispiel-Request

{"code":"<Jednokratna šifra iz SSO Callback usmjeravanja>"}

Beispiel-Response

{"ok":true,"token":"<JWT>","refreshToken":"<Refresh-Token>"}

Fehlercodes

400 SSO_EXCHANGE_INVALIDKod za zamjenu nije valjan, već je korišten ili je istekao.

Live-Test-Nachweis

Negativni slučaj (400) je potvrđen s korištenjem izmišljenog koda; uspješan slučaj zahtijevao bi potpun SAML/OIDC preusmjeravanje s pravim davateljem identiteta, što nije moguće replicirati u ovom testnom okruženju.

Autentifikacija