Onboarding / Anbindungen / Authentifizierung
Technische Integration

Sichere Authentifizierung mit OAuth 2.0

Authentifizierung ist ein wesentlicher Bestandteil moderner Webanwendungen – sie stellt sicher, dass nur autorisierte Benutzer und Anwendungen auf sensible Daten und Funktionen zugreifen können.

Grundlagen

OAuth 2.0 Client Credential Flow

In der reisewitz Welt wird der OAuth 2.0 Standard eingesetzt – ein weit verbreitetes Autorisierungsframework, das es ermöglicht, dass Drittanbieteranwendungen sicher auf Ressourcen zugreifen können.

Zur Anbindung der adelo®-Schnittstelle setzen wir den Client Credential Flow ein. Dabei wird zum Datenabruf in der REST-API ein Access Token angefordert.


Ablauf

So funktioniert der Client Credential Flow

Vom Anfordern des Tokens bis zum Zugriff auf die geschützten Ressourcen.

1

Token anfordern

Der Client sendet eine Anfrage an den Authentifizierungsserver – mit ClientID, ClientSecret und den gewünschten Scopes.

2

Access Token erhalten

Der Server prüft die Angaben und liefert ein zeitlich begrenztes Bearer-Token zurück.

3

API aufrufen

Das Token wird als Authorization-Header bei jeder Anfrage an die REST-API mitgesendet.


Schritt 1

Abrufen des Access Tokens

Um ein Access Token zu erhalten, muss die Anwendung (Client) eine Anfrage an den Authentifizierungsserver senden. Diese Anfrage muss die ClientID, das ClientSecret und die gewünschten Scopes enthalten. Die Scopes definieren den Umfang der Zugriffsrechte, die die Anwendung benötigt.

Beispielanfrage

POST /connect/token HTTP/1.1
Content-Type: application/x-www-form-urlencoded

client_id=IHRE_CLIENT_ID
client_secret=IHR_CLIENT_SECRET
grant_type=client_credentials
scope=IHRE_SCOPES
  • client_id – die eindeutige Kennung Ihrer Anwendung, die vom Authentifizierungsserver bereitgestellt wird.
  • client_secret – ein geheimer Schlüssel, der Ihrer Anwendung zugewiesen wurde und sicher aufbewahrt werden muss.
  • grant_type – für den Credential Flow muss dieser Wert auf client_credentials gesetzt sein.
  • scope – eine durch Leerzeichen getrennte Liste von Berechtigungen, die Ihre Anwendung anfordert.

Diese Informationen erhalten Sie bei unserem adelo® Consulting Team.

Beispielantwort

{
  "access_token": "eyJhbGciOi...",
  "token_type": "Bearer",
  "expires_in": 3600,
  "scope": "IHRE_SCOPES"
}
  • access_token – der Token, der für den Zugriff auf geschützte Ressourcen verwendet wird.
  • token_type – Typ des Tokens, in diesem Fall Bearer.
  • expires_in – die Gültigkeitsdauer des Tokens in Sekunden.
  • scope – die tatsächlich gewährten Berechtigungen.

Schritt 2

Zugriff auf die API mit dem Access Token

Sobald das Access Token erfolgreich abgerufen wurde, kann es verwendet werden, um auf geschützte API-Ressourcen zuzugreifen. Das Token muss als Teil des Authorization-Headers in jeder Anfrage an die API gesendet werden.

Beispielanfrage an die API

GET /api/ressource HTTP/1.1
Authorization: Bearer YOUR_ACCESS_TOKEN
  • Authorization – der Header muss das Access Token im Format Bearer YOUR_ACCESS_TOKEN enthalten.

Beispielantwort der API

{
  "data": { ... }
}
  • data – die geschützten Daten, die von der API zurückgegeben werden.

Wir helfen

ClientID & Scopes anfragen

Ihre Zugangsdaten und die passenden Scopes erhalten Sie bei unserem adelo® Consulting Team.