Autenticação

Login, renovação de token, logout e troca de organização da Plataforma Keeptor.

Autenticação

Endpoints de autenticação e gerenciamento de sessão da Plataforma Keeptor.

Fluxo básico

  1. Login (/login) — usuário envia email + password (+ organization_id opcional se pertencer a múltiplas organizações)
  2. A API retorna access_token (validade 1 hora) e refresh_token
  3. Cliente armazena os tokens com segurança no escopo da sessão
  4. Toda chamada subsequente envia Authorization: Bearer <access_token>
  5. Antes do access_token expirar, cliente chama /refresh para obter um novo
  6. /logout encerra a sessão. A revogação é imediata — chamadas seguintes com o mesmo token retornam 401
  7. /switch-org — para usuários multi-organização, cria uma sessão nova na organização alvo

Boas práticas para o cliente

  • Renove de forma proativa: monitore a expiração do token e chame /refresh antes de receber 401
  • Trate 401 de forma uniforme: qualquer 401 significa sessão inválida — limpe o estado local e redirecione para o login
  • Não tente reutilizar um access_token após logout — ele já está revogado
  • Não trafegue tokens em logs nem em URLs (só em headers)

Códigos de erro (401)

error.typeSignificado
UNAUTHORIZEDHeader Authorization ausente
INVALID_TOKENToken mal-formado ou inválido
SESSION_NOT_FOUNDSessão foi encerrada (logout/troca de organização)
SESSION_EXPIREDSessão expirou naturalmente
INVALID_REFRESH_TOKENRefresh token inválido ou já consumido

Do ponto de vista do cliente, todos os 401 significam "sessão inválida — refazer login".