Autenticazione
Come accedere con email e password, usare il token e rinnovarlo.
Accedere
POST /auth/login con il corpo:
{ "email": "nome@esempio.it", "password": "…" }La risposta contiene:
| Campo | Significato |
|---|---|
access_token | il token JWT da usare nelle richieste |
token_type | sempre Bearer |
expires | scadenza del token come timestamp Unix in millisecondi |
refresh_token | il token di rinnovo (vedi sotto) |
Le richieste successive portano:
Authorization: Bearer <access_token>
x-organization-id: <identificativo organizzazione>Errori di accesso: 400 INVALID_CREDENTIALS per credenziali sbagliate, 401 USER_NOT_VERIFIED se l'account non è stato attivato via email. Il token non valido dà 401 INVALID_TOKEN.
Durata e rinnovo
Il token di accesso dura 30 minuti. Il rinnovo è POST /auth/refresh, senza corpo: legge il token di rinnovo da un cookie firmato chiamato token, che il server imposta al login (validità 30 giorni) e sostituisce a ogni rinnovo. Il token di rinnovo non si può inviare nel corpo o in un header: un sistema server deve conservare il cookie Set-Cookie ricevuto e rimandarlo invariato (è firmato). Senza cookie la risposta è 401 TOKEN_NOT_FOUND.
POST /auth/logout chiude la sessione.
Altri endpoint di accesso
Tutti in POST: /auth/signup, /auth/reset-password-request, /auth/reset-password, /auth/verify-email-request, /auth/verify-email. Le richieste di reset e di verifica rispondono sempre true anche se l'indirizzo non esiste, per non rivelare gli account.
Endpoint senza token
Nella reference la colonna Senza token indica gli endpoint raggiungibili senza Authorization: accesso, iscrizione, pagine pubbliche degli eventi, moduli pubblici e simili. Molti richiedono comunque x-organization-id.
Questo articolo ti è stato utile?