POST/api/auth/login

ஒரு பயனரைப் பதிவு செய்து, Session-JWT மற்றும் ரிஃப்ரெஷ் டோக்கனை உருவாக்குகிறது. டாஷ்போர்டிற்குத் தேவையான செல்லுபடியாகும் அணுகல் டோக்கனைப் பெற இதுவே ஒரே வழி; தனித்துவமான Developer-API-கீ முறைமை இல்லை.

அங்கீகாரம் & பாதுகாப்பு

அங்கீகாரம் தேவையில்லை

ஒவ்வொரு மின்னஞ்சல்/பயனர்பெயருக்கும் படிப்படியான Brute-Force தடைக்கட்டுப்பாடு (authGuard) -- 5 நிமிடங்களில் 10 தோல்வி முயற்சிகள் அதிகரிக்கும் தாமதத்துக்கும், 30 முதல் தடைக்கும் வழிவகுக்கும்.

Idempotent (மீண்டும் செய்தாலும் அதே விளைவு): இல்லை

அளவுருக்கள்

identifier(body, string, கட்டாயம்)— மின்னஞ்சல் முகவரி அல்லது பயனர் பெயர்
password(body, string, கட்டாயம்)— கடவுச்சொல்

எடுத்துக்காட்டுக் கோரிக்கை

{"identifier":"user@example.com","password":"உங்கள்கடவுச்சொல்"}

எடுத்துக்காட்டுப் பதில்

{"ok":true,"token":"<JWT, 12h செல்லுபடி>","refreshToken":"<Refresh-Token, 7 நாட்கள் செல்லுபடி, ஒருமுறை மட்டுமே பயன்படுத்தலாம்>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}

பிழைக் குறியீடுகள்

401 INVALID_CREDENTIALS — மின்னஞ்சல்/பயனர் பெயர் அல்லது கடவுச்சொல் தவறாக உள்ளது.
429 RATE_LIMIT_EXCEEDED — இந்த அடையாளங்காட்டி அல்லது IP-க்கு அதிகமான தோல்வி முயற்சிகள்.

நேரலைச் சோதனைச் சான்று

வெற்றி (200, உண்மையான JWT+Refresh-Token) மற்றும் எதிர்மறை நிலை (தவறான கடவுச்சொல்லுக்கு 401) தனிமைப்படுத்தப்பட்ட சோதனைச் சூழலுக்கு எதிராக நேரடியாகச் சரிபார்க்கப்பட்டது.

← அங்கீகாரம்