access

POST /v1/access/impersonation/redeem

Exchange a single-use impersonation ticket for a session token.

Semua titik akhir access

Pengesahan

Titik akhir ini adalah awam. Ia tidak memerlukan kelayakan mahupun organisasi — inilah yang dibaca oleh tapak pemasaran kami sendiri dan enjin jawapan AI.

Titik akhir ini tidak memerlukan id organisasi. Kunci anda telah mengenal pasti organisasi kepunyaannya, dan respons dis skopkan kepadanya.

Cuba

Gantikan apa sahaja di dalam kurungan sudut dengan nilai anda sendiri, dan pemegang tempat kunci dengan kunci dari papan pemuka anda.

curl -X POST https://api.zinndigital.com/v1/access/impersonation/redeem \
  -H "Content-Type: application/json" \
  -d '{ "ticket": <string> }'

Sudah log masuk? Konsol API dalam papan pemuka anda mengisi id organisasi sebenar dan kunci anda sendiri, serta menjalankan permintaan terhadap API langsung supaya anda boleh melihat respons sebenar. Buka penamat ini dalam konsol API

Butiran

Called by the customer dashboard when a staff member follows an `ImpersonationGrant.url`. **Unauthenticated by design** — the caller is the app at the instant it has no session, which is the whole point. Authorisation is the ticket: single-use, five minutes, 32 bytes of entropy, stored only as a SHA-256 digest, and bound to a grant a staff member is on the audit log for opening. Every refusal returns the same 401 message. Distinguishing "no such ticket" from "already redeemed" from "expired" would tell a caller which of their guesses was once real.

Badan permintaan

NamaJenisDiperlukanApakah ia
ticketstringYa

Respons

NamaJenisDiperlukanApakah ia
tokenstringYaThe customer session bearer token (carries the staff `act` claim).
expires_atstringYa
session_idstringYa
org_idstringYaThe single org this grant is good for.
org_namestringYa
actorstringYaThe real staff actor (`user:<id>`), for the banner.

Ralat yang boleh dikembalikan oleh titik akhir ini

401 · 422 · 429 · 503