Devuelve el principal del access token tras verificarlo en local y contra la sesión viva. Acceso: Bearer de identity con policy `authenticated`.
Devuelve el principal del access token tras verificarlo en local y contra la sesión viva.
Acceso: Bearer de identity con policy authenticated.
bearerAuth Access token de identity-svc (JWT EdDSA, caducidad corta). Se verifica en local y después contra la sesión viva (revocation-aware).
In: header
application/json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
curl -X GET "https://example.com/auth/session"{ "actorId": "string", "authTime": 0, "cred": "browser", "displayName": "string", "expiresAt": 0, "role": "restricted", "scopes": [ "string" ], "sessionId": "string"}Rotar el refresh token de un cliente nativo y emitir un access token POST
Sólo clientes nativos: refresh token en el body JSON. Una petición con la cookie de sesión del navegador se rechaza (el navegador nunca recibe access tokens). Un refresh token ya rotado que vuelve a presentarse se rechaza (IDENTITY_REFRESH_TOKEN_REUSED) y queda en el audit.
Cerrar todas las sesiones propias (logout global) POST
Revoca todas las sesiones del actor del token, también la actual. Acceso: Bearer de identity con policy `resource:actor:revoke-sessions`.