Інформація для інтеграторів МІС СКАРБ Cloud
Шановні інтегратори МІС СКАРБ Cloud!
У зв’язку із запровадженням обов’язкової двофакторної автентифікації (2FA) необхідно доопрацювати авторизацію користувачів, які працюють з електронними рецептами через інтегровані облікові системи.
Просимо до 30.07.2026 доопрацювати механізм авторизації користувачів відповідно до наданих вимог.
Що змінюється в авторизації
Після введення логіна і пароля система повертає тимчасовий pre_auth_token.
Вхід лише за обліковими даними більше не підтримується — без підтвердження 2FA користувач не отримає робочий доступ до API.
Пов’язана новина для користувачів: Змінюється порядок входу до кабінету користувача МІС СКАРБ Cloud.
Що має зробити облікова система
Після успішного /account/login:
- Запропонувати користувачу ввести 6-значний TOTP-код із застосунку-автентифікатора.
- Передати
pre_auth_tokenіcodeу методPOST /account/verify-2fa/. - Після успішної перевірки використовувати той самий
token, отриманий на етапі login, з оновленимexpires_inдля подальших API-запитів (Authorization: Bearer <token>).
POST /account/login/ → token + pre_auth_token (+ QR при першому налаштуванні)
↓
POST /account/verify-2fa/ (pre_auth_token + code)
↓
той самий token (з оновленим expires_in) → подальші API-запити
Приклад запиту POST /account/verify-2fa/
{
"pre_auth_token": "xyz789...",
"code": "012345"
}
Обробка помилок
| Ситуація | Що робити |
|---|---|
| Невірний код | Взяти поточний 6-значний код із додатка і повторити verify-2fa з тим самим pre_auth_token |
Прострочений pre_auth_token | Знову виконати /account/login, отримати новий pre_auth_token і повторити підтвердження |
Перше налаштування 2FA
Якщо користувач ще не налаштував 2FA, після /account/login повертаються дані QR:
qr_code_base64— покажіть як зображення QR-коду в інтерфейсі облікової системи;qr_code_url— рядок у форматіotpauth://...для додавання облікового запису в TOTP-додаток (сканування або ручне додавання).
Користувач може використати:
- Microsoft Authenticator;
- Google Authenticator;
- Authy;
- інший TOTP-застосунок.
Важливо при реалізації
Зверніть увагу на такі вимоги:
pre_auth_tokenдіє 5 хвилин;- код потрібно передавати як рядок із 6 цифр;
- потрібно зберігати нуль на початку коду (наприклад,
"012345", а не12345); - для запиту необхідні заголовки
Content-Type: application/jsonтаAPI-Key; - заголовок
Authorizationдля методу/account/verify-2faне передавається.
Документація
/account/login— початок авторизації/account/verify-2fa— підтвердження входу через TOTP/account/verify-2fa-by-sign— альтернатива через КЕП
Без цього доопрацювання користувачі не зможуть авторизуватися та працювати з електронними рецептами.
У разі виникнення запитань, необхідності в консультації або додатковій інформації готові оперативно долучитися, надати необхідні роз’яснення та допомогти з опрацюванням питань у будь-який зручний час.
Звертайтесь, будь ласка, до служби технічної підтримки.
З повагою,
Команда СКАРБ Cloud.
