POST/api/auth/login

Logger inn en bruker og utsteder et økt-JWT samt et refresh-token. Dette er den eneste måten å få et gyldig tilgangstoken for dashbordet på – det finnes ikke noe eget API-nøkkelsystem for utviklere.

Autentisering og sikring

Ingen autentisering påkrevd

Progressiv brute force-struping per e-post/brukernavn (authGuard) -- 10 mislykkede forsøk på 5 minutter gir økende forsinkelse, fra 30 forsøk sperring.

Idempotent: Nei

Parametere

identifier(body, string, påkrevd)— E-postadresse eller brukernavn
password(body, string, påkrevd)— Passord

Eksempel på forespørsel

{"identifier":"user@example.com","password":"DittPassord"}

Eksempel på svar

{"ok":true,"token":"<JWT, gyldig i 12 t>","refreshToken":"<Refresh-token, gyldig i 7 dager, kan bare brukes én gang>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}

Feilkoder

401 INVALID_CREDENTIALS — E-post/brukernavn eller passord er feil.
429 RATE_LIMIT_EXCEEDED — For mange feilforsøk for denne identifikatoren eller denne IP-adressen.

Live-testbevis

Suksess (200, ekte JWT+refresh-token) og negativtilfelle (401 ved feil passord) verifisert live mot isolert test-stack.

← Autentisering