Auth & Sessions
Die Auth-Schicht von Codemeta OS liefert opake Session-Cookies (kein JWT), 2FA, Passkeys und einen Tenant-Auswahl-Schritt nach dem Sign-in.
Endpoint-Pfade
Alle Auth-Endpoints sind tenant-frei und liegen unter /api/auth/...:
| Pfad | Operation |
|---|---|
POST /api/auth/sign-in/email |
E-Mail + Passwort + ggf. TOTP |
POST /api/auth/sign-out |
Session beenden |
POST /api/auth/two-factor/verify |
TOTP nach Sign-in einreichen |
POST /api/auth/two-factor/setup |
2FA initial einrichten |
GET /api/auth/session |
Aktuelle Session-Details |
POST /api/auth/passkey/register |
Passkey hinzufügen |
POST /api/auth/passkey/sign-in |
Mit Passkey anmelden |
Die exakte Liste der verfügbaren Sub-Endpoints kann sich pro Plattform- Release ändern.
Tenant-Auswahl nach Sign-in
Der Account kann mehreren Mandanten angehören. Nach erfolgreichem Sign-in holen Sie die Auswahl:
curl https://os.codemeta.de/api/auth/tenants -b cookies.txt
# → [ { "tenantId": "…", "name": "…", "role": "…" }, … ]
Den gewählten tenantId setzen Sie in alle nachfolgenden /api/v1-Calls als
X-Tenant-Id-Header. Es gibt keinen Endpoint, der den Mandantenkontext
serverseitig „umschaltet“ — der Header pro Request entscheidet.
Microsoft / SSO
Wenn der Mandant SSO über Microsoft 365 konfiguriert hat:
| Pfad | Hinweis |
|---|---|
GET /api/auth/sign-in/microsoft |
OAuth-Redirect |
POST /api/auth/m365-claim |
Account-Beanspruchung nach OAuth-Callback |
2FA
2FA ist plattformweit verpflichtend. Wer kein 2FA eingerichtet hat, wird beim
ersten erfolgreichen Sign-in zum Setup-Flow umgeleitet
(/api/auth/two-factor/setup). Mehr unter Security.
Verwandt
- Multi-Tenancy —
X-Tenant-Id-Header - Plattform-Garantien — alle Verträge
- Security — Session-Management, 2FA-Config