API · v1 · stabil
CODEMETA OSDeveloper Center
Konsole öffnen
Konzept

Auth & Sessions

Lesedauer · 6 Min.Aktualisiert · 2026-05-01

Die Auth-Schicht von Codemeta OS liefert opake Session-Cookies (kein JWT), 2FA, Passkeys und einen Tenant-Auswahl-Schritt nach dem Sign-in.

Endpoint-Pfade

Alle Auth-Endpoints sind tenant-frei und liegen unter /api/auth/...:

Pfad Operation
POST /api/auth/sign-in/email E-Mail + Passwort + ggf. TOTP
POST /api/auth/sign-out Session beenden
POST /api/auth/two-factor/verify TOTP nach Sign-in einreichen
POST /api/auth/two-factor/setup 2FA initial einrichten
GET /api/auth/session Aktuelle Session-Details
POST /api/auth/passkey/register Passkey hinzufügen
POST /api/auth/passkey/sign-in Mit Passkey anmelden

Die exakte Liste der verfügbaren Sub-Endpoints kann sich pro Plattform- Release ändern.

Tenant-Auswahl nach Sign-in

Der Account kann mehreren Mandanten angehören. Nach erfolgreichem Sign-in holen Sie die Auswahl:

curl https://os.codemeta.de/api/auth/tenants -b cookies.txt
# → [ { "tenantId": "…", "name": "…", "role": "…" }, … ]

Den gewählten tenantId setzen Sie in alle nachfolgenden /api/v1-Calls als X-Tenant-Id-Header. Es gibt keinen Endpoint, der den Mandantenkontext serverseitig „umschaltet“ — der Header pro Request entscheidet.

Microsoft / SSO

Wenn der Mandant SSO über Microsoft 365 konfiguriert hat:

Pfad Hinweis
GET /api/auth/sign-in/microsoft OAuth-Redirect
POST /api/auth/m365-claim Account-Beanspruchung nach OAuth-Callback

2FA

2FA ist plattformweit verpflichtend. Wer kein 2FA eingerichtet hat, wird beim ersten erfolgreichen Sign-in zum Setup-Flow umgeleitet (/api/auth/two-factor/setup). Mehr unter Security.

Verwandt

Suche