POST/api/auth/login
Mellt e Benotzer un a stellt e Session-JWT souwéi en Refresh-Token aus. Dëst ass den eenzege Wee, un e valabelt Zougangstoken fir d'Dashboard ze kommen — et gëtt kee separaat Developer-API-Key-System.
Auth & Absicherung
Keine Authentifizierung erforderlich
Progressiv brute-force-Drossel pro E-Mail/Benotzernumm (authGuard) - 10 falsch Versuche bannent 5 Minutten féieren zu enger erhéijer Verzögerung, vun 30 op Sperrungen.
Idempotent: Nein
Parameter
identifier(body, string, erforderlich)— E-Mail Adress oder Benotzernummpassword(body, string, erforderlich)— PasswuertBeispiel-Request
{"identifier":"user@example.com","password":"Ärer Passwuert"}Beispiel-Response
{"ok":true,"token":"<JWT, 12h gültig>","refreshToken":"<Refresh-Token, 7 Deeg gëlteg, eenzeg benotzbar>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}Fehlercodes
401 INVALID_CREDENTIALS — E-Mail/Benotzernumm oder Passwuert ass falsch.429 RATE_LIMIT_EXCEEDED — Zu vill falsch Versuche fir dës ID oder IP.Live-Test-Nachweis
Erfolleg (200, echt JWT+Refresh-Token) a Negativ (401 fir falscht Passwuert) live géint isoléiert Teststack verifizéiert.