Autenticación y autorización
Obtener token (POST /login)
Todos los endpoints requieren un token JWT, excepto POST /login y GET /health.
Endpoint: POST /login
Body:
{
"username": "usuario",
"password": "password"
}Respuesta exitosa (200):
{
"access": true,
"access_token": "<token valido>"
}La respuesta no expone campos internos como
Name, User, UserId, ClientId, Roles o Campaigns.Errores de login
| Código | Caso |
|---|---|
400 | Body mal formado (no se puede parsear como JSON) |
401 | Credenciales inválidas (sin body en la respuesta) |
Uso del token
Agrega el token a cada request:
Authorization: Bearer <access_token>Permisos (BSP_CN)
El permiso BSP_CN habilita al token para operar sobre clientes distintos al propio mediante el parámetro client_id.
- Con
BSP_CN: el token puede operar sobre cualquier cliente indicando suclient_id. En los endpoints que lo exigen, omitirlo devuelve400. - Sin
BSP_CN: las operaciones quedan limitadas al cliente del propio token: enviar elclient_idde otro cliente devuelve403, y los listados solo exponen datos dentro del alcance del token (por ejemplo, las plantillas asignadas a sus campañas; si no tiene campañas, el listado devuelve400 agent without campaigns).
Cada endpoint documenta en su página el comportamiento específico de client_id.