POST/api/auth/sso/exchange
Bir SSO girişinin son adımı (SAML/OIDC): geri arama tarafından verilen tek kullanımlık kodu normal bir oturum JWT'si ile değiştirir.
“POST /api/auth/sso/exchange — API Referansı” sayfası bu URL ile belirtilen işlev alanını açıklar. Mevcut özet gerçek iş akışı, ön koşullar ve bilinen sınırlarla genişletilir. Zentor’da geliştirici API anahtarı sistemi yoktur. Dashboard 12 saat geçerli oturum JWT’leri ve yedi gün geçerli yenileme tokenları kullanır; TOTP ve SSO isteğe bağlıdır. Widget gömme tokenı düz metin olarak yalnızca bir kez gösterilir ve izin verilen kaynaklarla sınırlandırılır. `POST /api/auth/sso/exchange` bu URL'de açıklanan belirli adımdır. İstemci HTTP yöntemi, yol, kimlik doğrulama modeli, zorunlu alanlar ve sorun yanıtlarını aynen uygulamalıdır. Zentor genel bir geliştirici API anahtarı sunmaz; rota ya herkese açıktır ya da belgelenen Widget gömme tokenı ve kaynak doğrulamasıyla korunur. `/api/auth/sso/exchange` çağrısında HTTP durumu ile JSON gövdesi birlikte değerlendirilmelidir. Doğrulama hatası, bulunamayan kaynak, reddedilen kaynak, süresi dolmuş tek kullanımlık değer ve sunucu hatası farklı işlenir. Başarılı çağrı yalnızca bu adımın işlendiğini gösterir; e-posta teslimi, ödeme veya SSO tamamlandığı anlamına gelmez. `POST /api/auth/sso/exchange` için anonim test değerleri kullanılmalıdır. Genel örneklerde gerçek müşteri verisi, üretime benzeyen UUID, oturum JWT’si, Widget tokenı veya gerçek zaman damgası bulunmamalıdır. Bilinen platform sınırı 15 dakikada 2.000 istektir; bu endpoint için ayrı bir sınır kanıtlanmamıştır. İdempotent olmayan POST çağrıları belirsiz ağ kesintisinden sonra otomatik tekrarlanmamalıdır. İlk çağrı yan etki oluşturmuş olabilir. Loglarda durum ve güvenli sorun kodu tutulabilir; parola, doğrulama kodu, sıfırlama tokenı ve diğer gizli bilgiler yazılmamalıdır. Bu nokta “POST /api/auth/sso/exchange” için doğrudan geçerlidir. “POST /api/auth/sso/exchange — API Referansı” için gerçek kaynak API registry’si, ilgili backend rotası ve testlerdir. Negatif test veya benzer kod yoluna dayanan çıkarım tam canlı doğrulama değildir. Sayfa, bilginin şemadan mı, otomatik testten mi yoksa güvenli canlı gözlemden mi geldiğini açıkça ayırmalıdır. `POST /api/auth/sso/exchange` uygulanırken istemci HTTP durumunu, yapılandırılmış hata kodunu ve güvenli bir iç istek referansını birlikte değerlendirmelidir. Böylece giriş doğrulaması, kimlik doğrulama, kaynak denetimi ve sunucu tarafı işleme hataları birbirinden ayrılabilir. Açık örnekler anonim kalmalı; gerçek parolalar, tokenlar, müşteri kimlikleri veya üretim zaman damgaları dokümana ve destek mesajlarına eklenmemelidir.
Kimlik Doğrulama ve Güvenlik
Kimlik doğrulama gerekmez
İdempotent: Hayır
Parametreler
code(body, string, zorunlu)— SSO yönlendirmesinden gelen tek kullanımlık değişim koduÖrnek İstek
{"code":"<SSO geri arama yönlendirmesinden gelen tek kullanımlık kod>"}Örnek Yanıt
{"ok":true,"token":"<JWT>","refreshToken":"<Refresh-Token>"}Hata Kodları
400 SSO_EXCHANGE_INVALID — Değişim kodu geçersiz, zaten kullanılmış veya süresi dolmuş.Canlı Test Kanıtı
Uydurma bir kod ile negatif durum (400) canlı olarak doğrulandı; başarı durumu gerçek bir kimlik sağlayıcı ile tam bir SAML/OIDC yönlendirme akışı gerektirir ve bu test ortamında yeniden oluşturulmamıştır.