Fastlogin (SSO delegado)
Gere um link de uso único que abre o painel do OrbitSender já logado para o usuário que autorizou o seu app.
O Fastlogin permite gerar um link que abre o painel do OrbitSender já logado para o usuário que autorizou o seu app. É o "abrir no OrbitSender" a partir do produto do parceiro: em vez de pedir que a pessoa faça login de novo, você redireciona direto para uma sessão ativa.
O recurso é controlado pelo scope fastlogin:create e é exclusivo de parceiro — nunca funciona com api-key.
Como funciona
Obtenha o token de acesso do usuário
Você precisa de um access_token (orb_at_...) obtido via OAuth com o scope fastlogin:create aprovado e consentido. Veja chamar a API.
Gere o link no seu backend, sob demanda
Faça POST /api/external/partner/fastlogin com o Authorization: Bearer do usuário. Gere o link na hora em que o usuário clica em "abrir no OrbitSender".
Redirecione o usuário para a url
A resposta traz uma url pronta. Redirecione o navegador do usuário imediatamente — o código expira em 120 segundos.
Chamada
curl -X POST https://api.orbitsender.com/api/external/partner/fastlogin \
-H "Authorization: Bearer orb_at_..."Resposta:
{
"success": true,
"url": "https://app.orbitsender.com/auth/fastlogin?code=orb_fl_...",
"expires_in": 120
}Basta redirecionar o usuário para o valor de url. Ao abrir, o OrbitSender troca o código orb_fl_... por uma sessão logada.
Código de uso único e efêmero
O código orb_fl_... embutido na url é de uso único e expira em 120 segundos. Guardamos apenas o SHA-256 do código — nunca o valor em claro. Por isso, gere o link no momento do clique e redirecione na hora; não pré-gere nem estoque links.
Sessão de-escalada — não é acesso total
A sessão criada via fastlogin é de-escalada (via=fastlogin). Dentro dela o usuário não pode:
- trocar a senha;
- mexer em credenciais, API keys ou integrações;
- gerenciar os apps conectados (incluindo revogar o seu).
A sessão também é curta e não-renovável: dura até 4 horas e não pode ser prorrogada (o /auth/refresh recusa sessões de fastlogin). Para uma nova sessão, gere outro link. Além disso, o fastlogin é exclusivo de parceiro: nunca vale para api-key.
Fluxo sugerido
- Coloque um botão "Abrir no OrbitSender" no seu produto.
- No clique, o seu backend chama
POST /api/external/partner/fastlogincom o Bearer daquele usuário. - Redirecione o navegador do usuário para a
urlretornada imediatamente. - Não pré-gere nem armazene links: como o código dura 120s e é de uso único, um link estocado provavelmente estará expirado ou inválido quando for usado.
Referência
- Endpoint OpenAPI:
partnerFastloginCreate
Receber webhooks
Configure um webhook no seu app e receba os eventos (campanha e canal) de todas as contas que autorizaram — com tenant_ref opaco, assinatura própria e sem tocar no webhook do cliente.
Gerenciar, revogar e boas práticas
Como remover vínculos, revogar tokens, tratar os erros do fluxo OAuth, respeitar rate limits e proteger sua integração.