POST/api/auth/sso/exchange
SSO кіруінің соңғы қадамы (SAML/OIDC): callback арқылы берілген бір реттік кодты қалыпты сессия JWT-імен ауыстырады.
«POST /api/auth/sso/exchange — API-сараптамасы» беті URL-де көрсетілген функция аймағын қамтиды. Бар мазмұны нақты жұмыс істеу ретімен, талаптармен және белгілі шектеулермен толықтырылады. Zentor-да әзірлеуші API кілт жүйесі жоқ. Dashboard үшін он екі сағат мерзімі бар сессия JWT-лері және жеті күн мерзімі бар жаңарту токендері қолданылады; TOTP және SSO міндетті емес. Виджеттық интеграциялау токендері бір рет ашық мәтін түрінде көрсетіледі және рұқсат етілген шығу нүктелеріне (origins) байланысты. `POST /api/auth/sso/exchange` құжаттамасы осы нақты соңғы нүктенің техникалық сипаттамасы ретінде міндетті түрде қабылдануы тиіс. Маңыздысы — әдіс, жол, аутентификация, міндетті өрістер, мүмкін болатын қателер және қайта шақыру сол әсерді тудыра ма деген сұрақ. Сондықтан бұл көмек бөлімі https://zentor-app.de/hilfe/api-referenz/auth/auth.sso_exchange жалпы жарнамалық мәлімдемелерді қамтуы тиіс емес, тек кейінгі орындауға болатын интеграция қадамдары мен дәлелденген жауап мысалдарын ғана қамтуы керек. `/api/auth/sso/exchange` шақыруы үшін сұраныс Registry деректеріне сәйкес құрылады. Ашық жолдар жалпы әзірлеуші API кілтін қажет етпейді, себебі Zentor мұндай кілт жүйесін ұсынбайды. Қорғалған виджет жолдары керісінше, бір рет көрсетілген интеграциялау токенін және шығу нүктесін тексеруді қолданады. HTTP статусы мен JSON мазмұны бірге бағалануы тиіс; `ok` өрісі қателерді өңдеудің орнын баспайды. `POST /api/auth/sso/exchange` тестілеу кезінде анонимдеген мәндерді қолдану қажет. Нақты клиент деректері, өндірістік UUID-лер, сессия токендері мен нақты уақыт белгілері ашық мысалдарға жатпайды. Платформа деңгейіндегі белгілі шектеу 15 минут ішінде 2.000 сұраныс; бұдан өзгеше жеке шектеу дәлелденбеген. Идентификацияланбайтын POST шақыруларын нақты емес желі үзілісінен кейін соқыр түрде қайталауға болмайды. Бұл жол үшін типтік интеграция қателері міндетті параметрлердің жоқтығынан, дұрыс емес деректер типтерінен, мерзімі өткен бір реттік кодтардан, рұқсат етілмеген шығу нүктелерінен немесе іске қосылмаған деректер жазбасынан туындайды. Қолданба мұндай жағдайларды бөлек өңдеуі және соңғы нүктеден қайтарылған қате хабарламаны жазбасында құпия мазмұнды қоспай жазуы тиіс. Сәтті сұраныс тек осы өңдеу қадамын растайды, бірақ автоматты түрде кейіннен байланыстырылған электрондық пошта, төлем немесе SSO сәттілігін білдірмейді. Бұл «POST /api/auth/sso/exchange» үшін тікелей маңызды. Бұл беттің техникалық тексеруі міндетті түрде `app/frontend/src/content/api-reference/` Registry-не және тиісті backend жолдарына негізделуі тиіс. Тірі тестілеу туралы ескертулер тек нақты тексерілген нәрсені ғана айтуы керек. Теріс тест немесе код аналогиясы толық сәттілік дәлелі болып табылмайды. Сондықтан POST /api/auth/sso/exchange — API-сараптамасы үшін құжатталған құрылым, автоматтандырылған тест және қауіпсіз бақыланатын тірі мінез-құлық арасында анық айырмашылық жасау қажет.
Auth & Absicherung
Keine Authentifizierung erforderlich
Idempotent: Nein
Parameter
code(body, string, erforderlich)— SSO-ауысуынан бір реттік алмастыру кодыBeispiel-Request
{"code":"<SSO-Callback-Redirect-тен алынған бір реттік код>"}Beispiel-Response
{"ok":true,"token":"<JWT>","refreshToken":"<Refresh-Token>"}Fehlercodes
400 SSO_EXCHANGE_INVALID — Алмасу коды жарамсыз, бұрын қолданылған немесе мерзімі өткен.Live-Test-Nachweis
Теріс жағдай (400) жасанды кодпен тірі расталды; сәтті жағдай нақты сәйкестік провайдерімен толық SAML/OIDC бағыттау циклін талап етеді, бұл тесттік ортада қайталанбаған.