POST/api/auth/sso/exchange
SSOログイン(SAML/OIDC)の最後のステップ:コールバックから発行されたワンタイムコードを通常のセッションJWTと交換します。
「POST /api/auth/sso/exchange — APIリファレンス」のページでは、URLで指定された機能範囲について扱います。既存の内容には、実際の処理フロー、前提条件、既知の制限事項が追加されます。Zentorには開発者向けAPIキーシステムは存在しません。ダッシュボードでは、有効期間12時間のセッションJWTと有効期間7日のリフレッシュトークンが使用され、TOTPとSSOはオプションです。ウィジェット埋め込みトークンは1回限りの平文で表示され、許可されたオリジンにバインドされます。 `POST /api/auth/sso/exchange`に関するドキュメントは、この具体的なエンドポイントの技術的な記述として拘束力を持って読み解くべきです。重要なのは、メソッド、パス、認証、必須フィールド、可能なエラー、および再呼び出しが同じ効果を引き起こすかどうかという点です。したがって、このヘルプセクション https://zentor-app.de/hilfe/api-referenz/auth/auth.sso_exchange には一般的な宣伝文句を含めるべきではなく、後に追跡可能な統合手順と実証済みのレスポンス例のみを含める必要があります。 `/api/auth/sso/exchange`を呼び出す場合、リクエストはレジストリに従って構築されます。公開ルートには一般的な開発者APIキーは不要です。なぜならZentorはこのようなキーシステムを提供していないからです。一方、保護されたウィジェットルートでは、1回限りの埋め込みトークンとオリジンチェックが使用されます。HTTPステータスとJSONコンテンツは併せて評価する必要があります。`ok`フィールドだけではエラー処理を代替できません。 `POST /api/auth/sso/exchange`をテストする際は、匿名化された値を使用する必要があります。実際の顧客データ、本番環境のUUID、セッショントークン、具体的なタイムスタンプは公開例に含まれてはいけません。プラットフォーム全体の既知の制限は、15分以内に2,000リクエストです。これとは異なる個別の制限は実証されていません。非冪等なPOST呼び出しは、不明瞭なネットワーク切断後に盲目的に再実行してはいけません。 このルートにおける典型的な統合エラーは、必須パラメータの欠落、誤ったデータ型、期限切れのワンタイムコード、許可されていないオリジン、または未実装のデータセットによって引き起こされます。アプリケーションはこれらのケースを個別に処理し、エンドポイントから返されるエラーメッセージをログに記録する必要がありますが、機密情報は記録してはいけません。成功したリクエストは、その処理ステップのみを確認するものであり、直後に付随するメール、決済、またはSSOの成功を自動的に意味するものではありません。これは「POST /api/auth/sso/exchange」にとって直接的に関連する事項です。 このページの技術的な検証は、`app/frontend/src/content/api-reference/` 内のレジストリおよび関連するバックエンドルートに依存して行わなければなりません。ライブテストの注記は、実際に検証されたことのみを主張すべきです。ネガティブテストやコードの類似性は、完全な成功の証明にはなりません。したがって、「POST /api/auth/sso/exchange — APIリファレンス」については、文書化された構造、自動テスト、および安全に観察されたライブ動作を明確に区別する必要があります。
Auth & Absicherung
Keine Authentifizierung erforderlich
Idempotent: Nein
Parameter
code(body, string, erforderlich)— SSOリダイレクトからのワンタイム交換コードBeispiel-Request
{"code":"<SSOコールバックリダイレクトからのワンタイムコード>"}Beispiel-Response
{"ok":true,"token":"<JWT>","refreshToken":"<Refresh-Token>"}Fehlercodes
400 SSO_EXCHANGE_INVALID — 交換コードが無効、既に使用済み、または期限切れです。Live-Test-Nachweis
ネガティブケース(400)は、架空のコードでライブ検証済み。成功ケースでは、実際のIDプロバイダーを使用した完全なSAML/OIDCリダイレクトフローが必要となるが、このテスト環境では再現不可。