Authorization.
Como funciona
- Seu IdP autentica o médico e assina uma asserção SAML.
- Seu backend chama
POST /v1/sso/exchangecom a secret key da sua instituição e a asserção. - A Telepatia verifica a assinatura, o emissor, a audiência e a validade contra a configuração SAML da sua instituição, e devolve um access token do médico mais um refresh token.
- Seu backend chama a API com o token do médico e o renova com
POST /v1/sso/refresh— sem nova ida ao IdP até a cadeia de refresh terminar.
Pré-requisitos
- Uma secret key de instituição (
sk_…) criada com a permissão SAML SSO exchange (a caixasaml:exchangena página de API Keys da plataforma). - A configuração SAML salva na aba Developers → SSO da plataforma: o entity ID (emissor) do seu IdP e o certificado de assinatura dele.
- O médico já precisa existir na sua instituição. O SSO autentica médicos; não os cria.
Dados do Service Provider
Registre estes valores fixos da Telepatia no seu provedor de identidade. São os mesmos para todas as instituições.Trocar uma asserção
Envie a resposta SAML codificada em base64 com a key da sua instituição:200:
403.
Requisitos da asserção
- A asserção é assinada (RSA-SHA256, assinatura envelopada) com o certificado configurado para a sua instituição.
- O
Issueré igual ao entity ID do IdP configurado para a sua instituição. - O
Audienceé igual ao SP entity ID acima. - O
Destinationé igual à ACS URL acima. - A janela de validade (
NotBefore/NotOnOrAfter) cobre o momento da troca. - A asserção inclui um
AttributeStatement— IdPs padrão sempre incluem. - O e-mail do médico chega como
NameIDdo sujeito (formatoemailAddress), ou no atributo indicado pelo ajuste opcional email attribute.
Renovar a sessão
O refresh token é a credencial — sem key de instituição e sem asserção:401.