Agora Docs

Autenticazione

Come accedere con email e password, usare il token e rinnovarlo.

Accedere

POST /auth/login con il corpo:

{ "email": "nome@esempio.it", "password": "…" }

La risposta contiene:

CampoSignificato
access_tokenil token JWT da usare nelle richieste
token_typesempre Bearer
expiresscadenza del token come timestamp Unix in millisecondi
refresh_tokenil token di rinnovo (vedi sotto)

Le richieste successive portano:

Authorization: Bearer <access_token>
x-organization-id: <identificativo organizzazione>

Errori di accesso: 400 INVALID_CREDENTIALS per credenziali sbagliate, 401 USER_NOT_VERIFIED se l'account non è stato attivato via email. Il token non valido dà 401 INVALID_TOKEN.

Durata e rinnovo

Il token di accesso dura 30 minuti. Il rinnovo è POST /auth/refresh, senza corpo: legge il token di rinnovo da un cookie firmato chiamato token, che il server imposta al login (validità 30 giorni) e sostituisce a ogni rinnovo. Il token di rinnovo non si può inviare nel corpo o in un header: un sistema server deve conservare il cookie Set-Cookie ricevuto e rimandarlo invariato (è firmato). Senza cookie la risposta è 401 TOKEN_NOT_FOUND.

POST /auth/logout chiude la sessione.

Altri endpoint di accesso

Tutti in POST: /auth/signup, /auth/reset-password-request, /auth/reset-password, /auth/verify-email-request, /auth/verify-email. Le richieste di reset e di verifica rispondono sempre true anche se l'indirizzo non esiste, per non rivelare gli account.

Endpoint senza token

Nella reference la colonna Senza token indica gli endpoint raggiungibili senza Authorization: accesso, iscrizione, pagine pubbliche degli eventi, moduli pubblici e simili. Molti richiedono comunque x-organization-id.

Questo articolo ti è stato utile?

In questa pagina