POST/api/auth/sso/exchange
Langkah terakhir dari login SSO (SAML/OIDC): menukar kode sekali pakai yang diterbitkan oleh callback dengan JWT sesi reguler.
Halaman "POST /api/auth/sso/exchange — Referensi API" membahas area fungsional yang ditunjuk dalam URL. Konten yang ada dilengkapi dengan alur kerja aktual, persyaratan, dan batasan yang diketahui. Zentor tidak memiliki sistem kunci API pengembang. Untuk dasbor, JWT sesi dengan masa berlaku dua belas jam dan token penyegaran dengan masa berlaku tujuh hari digunakan; TOTP dan SSO bersifat opsional. Token sematan widget ditampilkan sekali dalam teks biasa dan terikat pada asal yang diizinkan. Dokumentasi untuk `POST /api/auth/sso/exchange` harus dibaca secara mengikat sebagai deskripsi teknis dari titik akhir ini. Yang penting adalah metode, jalur, autentikasi, bidang wajib, kesalahan yang mungkin terjadi, dan pertanyaan apakah panggilan ulang memicu efek yang sama. Bagian bantuan ini https://zentor-app.de/hilfe/api-referenz/auth/auth.sso_exchange oleh karena itu tidak boleh berisi pernyataan pemasaran umum, melainkan hanya langkah integrasi yang dapat diikuti setelahnya dan contoh respons yang terverifikasi. Untuk panggilan ke `/api/auth/sso/exchange`, permintaan disusun sesuai dengan Registry. Rute publik tidak memerlukan kunci API pengembang umum karena Zentor tidak menawarkan sistem kunci semacam itu. Sebaliknya, rute widget yang dilindungi menggunakan token sematan yang ditampilkan sekali dan pemeriksaan asal. Status HTTP dan konten JSON harus dievaluasi bersama; bidang `ok` saja tidak menggantikan penanganan kesalahan. Saat menguji `POST /api/auth/sso/exchange`, nilai yang dianonimkan harus digunakan. Data pelanggan nyata, UUID produksi, token sesi, dan stempel waktu konkret tidak termasuk dalam contoh publik. Batas platform yang diketahui adalah 2.000 permintaan dalam 15 menit; batas tunggal yang menyimpang tidak terverifikasi. Panggilan POST yang tidak idempoten tidak boleh diulang secara membabi buta setelah pemutusan jaringan yang tidak jelas. Kesalahan integrasi umum untuk rute ini terjadi karena parameter wajib yang hilang, tipe data yang salah, kode sekali pakai yang kedaluwarsa, asal yang tidak diizinkan, atau catatan yang belum diimplementasikan. Aplikasi harus menangani kasus-kasus tersebut secara terpisah dan mencatat pesan kesalahan yang dikembalikan oleh titik akhir, tanpa menulis konten rahasia. Permintaan yang berhasil hanya mengonfirmasi langkah pemrosesan ini, bukan secara otomatis keberhasilan email, pembayaran, atau SSO yang melekat setelahnya. Hal ini sangat relevan untuk "POST /api/auth/sso/exchange". Pemeriksaan teknis halaman ini harus secara ketat bergantung pada Registry di `app/frontend/src/content/api-reference/` dan rute backend terkait. Catatan uji langsung hanya boleh mengklaim apa yang benar-benar telah diuji. Uji negatif atau analogi kode bukanlah bukti keberhasilan yang lengkap. Untuk POST /api/auth/sso/exchange — Referensi API, oleh karena itu, harus jelas membedakan antara struktur yang didokumentasikan, pengujian otomatis, dan perilaku langsung yang diamati dengan aman.
Auth & Absicherung
Keine Authentifizierung erforderlich
Idempotent: Nein
Parameter
code(body, string, erforderlich)— Kode pertukaran sekali pakai dari pengalihan SSOBeispiel-Request
{"code":"<Kode sekali pakai dari pengalihan callback SSO>"}Beispiel-Response
{"ok":true,"token":"<JWT>","refreshToken":"<Refresh-Token>"}Fehlercodes
400 SSO_EXCHANGE_INVALID — Kode pertukaran tidak valid, sudah digunakan, atau telah kedaluwarsa.Live-Test-Nachweis
Kasus negatif (400) dengan kode yang dibuat secara langsung diverifikasi; kasus sukses akan memerlukan proses redirect SAML/OIDC lengkap dengan penyedia identitas asli, yang tidak dapat direplikasi dalam lingkungan pengujian ini.