Login, renovação de token, logout e troca de organização da Plataforma Keeptor.
Autenticação
Endpoints de autenticação e gerenciamento de sessão da Plataforma Keeptor.
Fluxo básico
- Login (
/login) — usuário enviaemail+password(+organization_idopcional se pertencer a múltiplas organizações) - A API retorna
access_token(validade 1 hora) erefresh_token - Cliente armazena os tokens com segurança no escopo da sessão
- Toda chamada subsequente envia
Authorization: Bearer <access_token> - Antes do
access_tokenexpirar, cliente chama/refreshpara obter um novo /logoutencerra a sessão. A revogação é imediata — chamadas seguintes com o mesmo token retornam401/switch-org— para usuários multi-organização, cria uma sessão nova na organização alvo
Boas práticas para o cliente
- Renove de forma proativa: monitore a expiração do token e chame
/refreshantes de receber401 - Trate
401de forma uniforme: qualquer401significa sessão inválida — limpe o estado local e redirecione para o login - Não tente reutilizar um
access_tokenapóslogout— ele já está revogado - Não trafegue tokens em logs nem em URLs (só em headers)
Códigos de erro (401)
error.type | Significado |
|---|---|
UNAUTHORIZED | Header Authorization ausente |
INVALID_TOKEN | Token mal-formado ou inválido |
SESSION_NOT_FOUND | Sessão foi encerrada (logout/troca de organização) |
SESSION_EXPIRED | Sessão expirou naturalmente |
INVALID_REFRESH_TOKEN | Refresh token inválido ou já consumido |
Do ponto de vista do cliente, todos os
401significam "sessão inválida — refazer login".