POST/api/auth/sso/exchange
SSO உள்நுழைவின் (SAML/OIDC) இறுதிப் படி: Callback வழங்கிய ஒருமுறைக் குறியீட்டை வழக்கமான Session-JWT-ஆக மாற்றுகிறது.
„POST /api/auth/sso/exchange — API குறிப்பு“ என்ற பக்கம் URL இல் குறிப்பிடப்பட்டுள்ள செயல்பாட்டுப் பகுதியைக் கையாள்கிறது. ஏற்கனவே உள்ள உள்ளடக்கம் உண்மையான செயல்முறை, முன்நிபந்தனைகள் மற்றும் அறியப்பட்ட வரம்புகளுடன் விரிவுபடுத்தப்படுகிறது. Zentor இல் டெவலப்பர் API-Key அமைப்பு இல்லை. டாஷ்போர்டுக்கு பன்னிரண்டு மணிநேரச் செல்லுபடிக் காலம் கொண்ட Session-JWT களும், ஏழு நாட்கள் செல்லுபடிக் காலம் கொண்ட Refresh-Token களும் பயன்படுத்தப்படுகின்றன; TOTP மற்றும் SSO விருப்பத்தேர்வுகள். Widget-Embed-Token கள் ஒருமுறை மட்டுமே வெளிப்படை உரையாகக் காட்டப்படுகின்றன, மேலும் அனுமதிக்கப்பட்ட Origins உடன் பிணைக்கப்பட்டுள்ளன. `POST /api/auth/sso/exchange` பற்றிய ஆவணம் இந்தக் குறிப்பிட்ட முனையத்தின் (endpoint) கட்டுப்படுத்தும் தொழில்நுட்ப விளக்கமாகப் படிக்கப்பட வேண்டும். முறை (method), பாதை, அங்கீகாரம், கட்டாயப் புலங்கள், சாத்தியமான பிழைகள், மீண்டும் அழைத்தால் அதே விளைவு ஏற்படுமா என்ற கேள்வி ஆகியவையே தீர்மானகரமானவை. எனவே இந்த உதவிப் பகுதி https://zentor-app.de/hilfe/api-referenz/auth/auth.sso_exchange பொதுவான விளம்பரக் கூற்றுகளைக் கொண்டிருக்கக் கூடாது; பின்பற்றக்கூடிய ஒருங்கிணைப்புப் படிகளையும் ஆதாரப்பூர்வமான பதில் எடுத்துக்காட்டுகளையும் மட்டுமே கொண்டிருக்க வேண்டும். `/api/auth/sso/exchange` ஐ அழைக்க, கோரிக்கை Registry இன்படி கட்டமைக்கப்படுகிறது. பொது வழித்தடங்களுக்கு (routes) பொதுவான டெவலப்பர் API விசை தேவையில்லை, ஏனெனில் Zentor அத்தகைய விசை அமைப்பை வழங்குவதில்லை. மாறாக, பாதுகாக்கப்பட்ட Widget வழித்தடங்கள் ஒருமுறை மட்டுமே காட்டப்படும் Embed-Token ஐயும் Origin சரிபார்ப்பையும் பயன்படுத்துகின்றன. HTTP நிலையும் JSON உள்ளடக்கமும் சேர்த்தே மதிப்பிடப்பட வேண்டும்; `ok` புலம் மட்டும் பிழைக் கையாளுதலுக்கு மாற்றாகாது. `POST /api/auth/sso/exchange` ஐச் சோதிக்கும்போது அநாமதேயமாக்கப்பட்ட மதிப்புகளைப் பயன்படுத்த வேண்டும். உண்மையான வாடிக்கையாளர் தரவு, production UUID கள், அமர்வு டோக்கன்கள் மற்றும் குறிப்பிட்ட நேர முத்திரைகள் பொது எடுத்துக்காட்டுகளில் இடம்பெறக் கூடாது. அறியப்பட்ட தளம் தழுவிய வரம்பு 15 நிமிடங்களுக்குள் 2.000 கோரிக்கைகள்; இதிலிருந்து மாறுபட்ட தனி வரம்பு உறுதிப்படுத்தப்படவில்லை. Idempotent அல்லாத POST அழைப்புகளைத் தெளிவற்ற நெட்வொர்க் துண்டிப்புக்குப் பிறகு கண்மூடித்தனமாக மீண்டும் செய்யக் கூடாது. இந்த வழித்தடத்திற்கான வழக்கமான ஒருங்கிணைப்புப் பிழைகள் விடுபட்ட கட்டாய அளவுருக்கள், தவறான தரவு வகைகள், காலாவதியான ஒருமுறைக் குறியீடுகள், அனுமதிக்கப்படாத Origins அல்லது செயல்படுத்தப்படாத தரவுப் பதிவு ஆகியவற்றால் ஏற்படுகின்றன. பயன்பாடு இத்தகைய நிகழ்வுகளைத் தனித்தனியாகக் கையாண்டு, முனையம் திருப்பியளிக்கும் பிழைச் செய்தியை ரகசிய உள்ளடக்கங்களைச் சேர்க்காமல் பதிவுசெய்ய வேண்டும். வெற்றிகரமான கோரிக்கை இந்தச் செயலாக்கப் படியை மட்டுமே உறுதிப்படுத்துகிறது; அதைத் தொடர்ந்து வரும் மின்னஞ்சல், கட்டணம் அல்லது SSO வெற்றியைத் தானாக உறுதிப்படுத்துவதில்லை. இது „POST /api/auth/sso/exchange“ க்கு நேரடியாகப் பொருந்தும். இந்தப் பக்கத்தின் தொழில்நுட்பச் சரிபார்ப்பு கட்டாயமாக `app/frontend/src/content/api-reference/` இல் உள்ள Registry மற்றும் தொடர்புடைய Backend வழித்தடங்களை அடிப்படையாகக் கொண்டிருக்க வேண்டும். நேரலைச் சோதனைக் குறிப்புகள் உண்மையில் சரிபார்க்கப்பட்டதை மட்டுமே கூற வேண்டும். ஒரு எதிர்மறைச் சோதனையோ குறியீட்டு ஒப்புமையோ முழுமையான வெற்றிச் சான்று அல்ல. எனவே POST /api/auth/sso/exchange — API குறிப்பு பக்கத்திற்கு, ஆவணப்படுத்தப்பட்ட கட்டமைப்பு, தானியங்கிச் சோதனை மற்றும் உறுதியாகக் கவனிக்கப்பட்ட நேரலை நடத்தை ஆகியவற்றுக்கு இடையே தெளிவாக வேறுபடுத்த வேண்டும்.
அங்கீகாரம் & பாதுகாப்பு
அங்கீகாரம் தேவையில்லை
Idempotent (மீண்டும் செய்தாலும் அதே விளைவு): இல்லை
அளவுருக்கள்
code(body, string, கட்டாயம்)— SSO Redirect-இல் இருந்து கிடைத்த ஒருமுறை மாற்றுக் குறியீடுஎடுத்துக்காட்டுக் கோரிக்கை
{"code":"<SSO-Callback-Redirect இலிருந்து பெற்ற ஒருமுறைக் குறியீடு>"}எடுத்துக்காட்டுப் பதில்
{"ok":true,"token":"<JWT>","refreshToken":"<Refresh-Token>"}பிழைக் குறியீடுகள்
400 SSO_EXCHANGE_INVALID — மாற்று-கோடு செல்லுபடியாகாதது, ஏற்கனவே பயன்படுத்தப்பட்டது அல்லது காலாவதியானது.நேரலைச் சோதனைச் சான்று
போலியான குறியீட்டுடன் எதிர்மறை நிலை (400) நேரடியாகச் சரிபார்க்கப்பட்டது; வெற்றி நிலைக்கு உண்மையான Identity-Provider உடன் முழுமையான SAML/OIDC Redirect ஓட்டம் தேவைப்படும், இந்தச் சோதனைச் சூழலில் அது உருவாக்கப்படவில்லை.