POST/api/auth/login
ஒரு பயனரைப் பதிவு செய்து, Session-JWT மற்றும் ரிஃப்ரெஷ் டோக்கனை உருவாக்குகிறது. டாஷ்போர்டிற்குத் தேவையான செல்லுபடியாகும் அணுகல் டோக்கனைப் பெற இதுவே ஒரே வழி; தனித்துவமான Developer-API-கீ முறைமை இல்லை.
அங்கீகாரம் & பாதுகாப்பு
அங்கீகாரம் தேவையில்லை
ஒவ்வொரு மின்னஞ்சல்/பயனர்பெயருக்கும் படிப்படியான Brute-Force தடைக்கட்டுப்பாடு (authGuard) -- 5 நிமிடங்களில் 10 தோல்வி முயற்சிகள் அதிகரிக்கும் தாமதத்துக்கும், 30 முதல் தடைக்கும் வழிவகுக்கும்.
Idempotent (மீண்டும் செய்தாலும் அதே விளைவு): இல்லை
அளவுருக்கள்
identifier(body, string, கட்டாயம்)— மின்னஞ்சல் முகவரி அல்லது பயனர் பெயர்password(body, string, கட்டாயம்)— கடவுச்சொல்எடுத்துக்காட்டுக் கோரிக்கை
{"identifier":"user@example.com","password":"உங்கள்கடவுச்சொல்"}எடுத்துக்காட்டுப் பதில்
{"ok":true,"token":"<JWT, 12h செல்லுபடி>","refreshToken":"<Refresh-Token, 7 நாட்கள் செல்லுபடி, ஒருமுறை மட்டுமே பயன்படுத்தலாம்>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}பிழைக் குறியீடுகள்
401 INVALID_CREDENTIALS — மின்னஞ்சல்/பயனர் பெயர் அல்லது கடவுச்சொல் தவறாக உள்ளது.429 RATE_LIMIT_EXCEEDED — இந்த அடையாளங்காட்டி அல்லது IP-க்கு அதிகமான தோல்வி முயற்சிகள்.நேரலைச் சோதனைச் சான்று
வெற்றி (200, உண்மையான JWT+Refresh-Token) மற்றும் எதிர்மறை நிலை (தவறான கடவுச்சொல்லுக்கு 401) தனிமைப்படுத்தப்பட்ட சோதனைச் சூழலுக்கு எதிராக நேரடியாகச் சரிபார்க்கப்பட்டது.