Caducidad obligatoria (tope IDENTITY_INVITE_MAX_TTL_S), rol restricted o member (admin y owner nunca por invitación) y, opcional, ligada a un email. El token sólo se devuelve aquí; identity guarda su hash. Acceso: Bearer de identity con policy `resource:invitation:create`, con login reciente.
Caducidad obligatoria (tope IDENTITY_INVITE_MAX_TTL_S), rol restricted o member (admin y owner nunca por invitación) y, opcional, ligada a un email. El token sólo se devuelve aquí; identity guarda su hash.
Acceso: Bearer de identity con policy resource:invitation:create, con login reciente.
bearerAuth Access token de identity-svc (JWT EdDSA, caducidad corta). Se verifica en local y después contra la sesión viva (revocation-aware).
In: header
Invitación de un solo uso con caducidad obligatoria.
TypeScript Definitions
Use the request body type in TypeScript.
Invitación de un solo uso con caducidad obligatoria.
Liga la invitación a un email: el id_token del login debe traerlo igual.
emaillength <= 25460 <= value <= 2592000length <= 200Value in
application/json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
curl -X POST "https://example.com/auth/invitations" \ -H "Content-Type: application/json" \ -d '{ "expiresInS": 60 }'{ "invitation": { "createdAt": 0, "createdBy": "string", "email": "string", "expiresAt": 0, "id": "497f6eca-6276-4993-bfeb-53cbbbba6f08", "maxUses": 1, "note": "string", "redeemedBy": [ "string" ], "revokedAt": 0, "role": "restricted", "status": "active", "uses": 0 }, "token": "string"}Listar invitaciones (admin) GET
Las más recientes primero, con su estado, usos y las cuentas creadas. Acceso: Bearer de identity con policy `resource:invitation:read`.
Qué da una invitación, sin consumirla POST
Público y con el rate-limit por IP de /auth/*. Un token mal formado, inexistente o revocado da el mismo error (sin oráculo); sólo quien tiene un token válido ve que caducó o se agotó. No devuelve datos personales.