access

POST /v1/access/impersonation/redeem

Exchange a single-use impersonation ticket for a session token.

Semua titik akhir access

Autentikasi

Titik akhir ini bersifat publik. Titik akhir ini tidak memerlukan kredensial maupun organisasi—inilah yang dibaca oleh situs pemasaran kami sendiri dan mesin jawaban AI.

Endpoint ini tidak memerlukan id organisasi. Kunci Anda telah mengidentifikasi organisasi tempatnya berafiliasi, dan respons akan dibatasi untuk organisasi tersebut.

Coba

Ganti apa pun di dalam tanda kurung sudut dengan nilai Anda sendiri, dan placeholder kunci dengan kunci dari dasbor Anda.

curl -X POST https://api.zinndigital.com/v1/access/impersonation/redeem \
  -H "Content-Type: application/json" \
  -d '{ "ticket": <string> }'

Sudah masuk? Konsol API di dasbor Anda akan mengisi ID organisasi asli dan kunci Anda sendiri, serta menjalankan permintaan terhadap API langsung sehingga Anda dapat melihat respons aktualnya. Buka titik akhir ini di konsol API

Detail

Called by the customer dashboard when a staff member follows an `ImpersonationGrant.url`. **Unauthenticated by design** — the caller is the app at the instant it has no session, which is the whole point. Authorisation is the ticket: single-use, five minutes, 32 bytes of entropy, stored only as a SHA-256 digest, and bound to a grant a staff member is on the audit log for opening. Every refusal returns the same 401 message. Distinguishing "no such ticket" from "already redeemed" from "expired" would tell a caller which of their guesses was once real.

Isi permintaan

NamaJenisWajibTentang apa ini
ticketstringYa

Tanggapan

NamaJenisWajibTentang apa ini
tokenstringYaThe customer session bearer token (carries the staff `act` claim).
expires_atstringYa
session_idstringYa
org_idstringYaThe single org this grant is good for.
org_namestringYa
actorstringYaThe real staff actor (`user:<id>`), for the banner.

Kesalahan yang dapat dikembalikan oleh titik akhir ini

401 · 422 · 429 · 503