api auth
This commit is contained in:
@@ -148,3 +148,18 @@ Usunięcie użytkownika jest dostępne w panelu administracyjnym. System nie poz
|
||||
Panel **Administracja → Firmy i karty** używa listy firm z wyszukiwaniem i paginacją. Po wybraniu firmy po prawej stronie wyświetlane są tylko jej ustawienia, karty paliwowe i ulubione stacje. Dzięki temu liczba formularzy w DOM nie rośnie wraz z liczbą firm.
|
||||
|
||||
W **Predefiniowanych stacjach paliw** administrator może wskazać firmę bezpośrednio w ustawieniach każdej pozycji. Zmiana firmy przeładowuje kontekst tabeli i pokazuje właściwe ulubione, dozwolone stacje oraz warunki kart.
|
||||
|
||||
## Uwierzytelnianie API bez cookie
|
||||
|
||||
Integracje zewnętrzne mogą pobrać czasowy token Bearer przez `POST /api/auth/token`.
|
||||
Endpoint przyjmuje formularz OAuth2 (`username` = e-mail, `password`) lub JSON (`email`, `password`).
|
||||
Następnie token należy wysyłać w nagłówku:
|
||||
|
||||
```text
|
||||
Authorization: Bearer <token>
|
||||
```
|
||||
|
||||
Swagger UI pod `/docs` obsługuje ten mechanizm przez przycisk **Authorize** i schemat `oauth2Password`.
|
||||
Domyślna ważność tokenu wynosi 8 godzin i może być zmieniona przez `API_TOKEN_MAX_AGE_SECONDS`.
|
||||
Zmiana hasła użytkownika automatycznie unieważnia wcześniej wydane tokeny.
|
||||
W środowisku produkcyjnym ustaw mocny, losowy `SECRET_KEY` i korzystaj wyłącznie z HTTPS.
|
||||
|
||||
Reference in New Issue
Block a user