Перейти до основного вмісту

Інформація для інтеграторів МІС СКАРБ Cloud

Команда СКАРБ Cloud
Команда СКАРБ Cloud
СКАРБ Cloud

Шановні інтегратори МІС СКАРБ Cloud!

Увага!

У зв’язку із запровадженням обов’язкової двофакторної автентифікації (2FA) необхідно доопрацювати авторизацію користувачів, які працюють з електронними рецептами через інтегровані облікові системи.

Просимо до 30.07.2026 доопрацювати механізм авторизації користувачів відповідно до наданих вимог.

Що змінюється в авторизації

Після введення логіна і пароля система повертає тимчасовий pre_auth_token.

Вхід лише за обліковими даними більше не підтримується — без підтвердження 2FA користувач не отримає робочий доступ до API.

Пов’язана новина для користувачів: Змінюється порядок входу до кабінету користувача МІС СКАРБ Cloud.

Що має зробити облікова система

Після успішного /account/login:

  1. Запропонувати користувачу ввести 6-значний TOTP-код із застосунку-автентифікатора.
  2. Передати pre_auth_token і code у метод POST /account/verify-2fa/.
  3. Після успішної перевірки використовувати той самий token, отриманий на етапі login, з оновленим expires_in для подальших API-запитів (Authorization: Bearer <token>).
POST /account/login/ → token + pre_auth_token (+ QR при першому налаштуванні)

POST /account/verify-2fa/ (pre_auth_token + code)

той самий token (з оновленим expires_in) → подальші API-запити

Приклад запиту POST /account/verify-2fa/

{
"pre_auth_token": "xyz789...",
"code": "012345"
}

Обробка помилок

СитуаціяЩо робити
Невірний кодВзяти поточний 6-значний код із додатка і повторити verify-2fa з тим самим pre_auth_token
Прострочений pre_auth_tokenЗнову виконати /account/login, отримати новий pre_auth_token і повторити підтвердження

Перше налаштування 2FA

Якщо користувач ще не налаштував 2FA, після /account/login повертаються дані QR:

  • qr_code_base64 — покажіть як зображення QR-коду в інтерфейсі облікової системи;
  • qr_code_url — рядок у форматі otpauth://... для додавання облікового запису в TOTP-додаток (сканування або ручне додавання).

Користувач може використати:

  • Microsoft Authenticator;
  • Google Authenticator;
  • Authy;
  • інший TOTP-застосунок.

Важливо при реалізації

попередження

Зверніть увагу на такі вимоги:

  • pre_auth_token діє 5 хвилин;
  • код потрібно передавати як рядок із 6 цифр;
  • потрібно зберігати нуль на початку коду (наприклад, "012345", а не 12345);
  • для запиту необхідні заголовки Content-Type: application/json та API-Key;
  • заголовок Authorization для методу /account/verify-2fa не передавається.

Документація

небезпека

Без цього доопрацювання користувачі не зможуть авторизуватися та працювати з електронними рецептами.

Питання та підтримка

У разі виникнення запитань, необхідності в консультації або додатковій інформації готові оперативно долучитися, надати необхідні роз’яснення та допомогти з опрацюванням питань у будь-який зручний час.

Звертайтесь, будь ласка, до служби технічної підтримки.

З повагою,
Команда СКАРБ Cloud.