Saltar al contenido

Autenticación y autorización

Obtener token (POST /login)

Todos los endpoints requieren un token JWT, excepto POST /login y GET /health.

Endpoint: POST /login

Body:

{
  "username": "usuario",
  "password": "password"
}

Respuesta exitosa (200):

{
  "access": true,
  "access_token": "<token valido>"
}
La respuesta no expone campos internos como Name, User, UserId, ClientId, Roles o Campaigns.

Errores de login

CódigoCaso
400Body mal formado (no se puede parsear como JSON)
401Credenciales inválidas (sin body en la respuesta)

Uso del token

Agrega el token a cada request:

Authorization: Bearer <access_token>

Permisos (BSP_CN)

El permiso BSP_CN habilita al token para operar sobre clientes distintos al propio mediante el parámetro client_id.

  • Con BSP_CN: el token puede operar sobre cualquier cliente indicando su client_id. En los endpoints que lo exigen, omitirlo devuelve 400.
  • Sin BSP_CN: las operaciones quedan limitadas al cliente del propio token: enviar el client_id de otro cliente devuelve 403, y los listados solo exponen datos dentro del alcance del token (por ejemplo, las plantillas asignadas a sus campañas; si no tiene campañas, el listado devuelve 400 agent without campaigns).

Cada endpoint documenta en su página el comportamiento específico de client_id.