Authentifizierung ist ein wesentlicher Bestandteil moderner Webanwendungen – sie stellt sicher, dass nur autorisierte Benutzer und Anwendungen auf sensible Daten und Funktionen zugreifen können.
In der reisewitz Welt wird der OAuth 2.0 Standard eingesetzt – ein weit verbreitetes Autorisierungsframework, das es ermöglicht, dass Drittanbieteranwendungen sicher auf Ressourcen zugreifen können.
Zur Anbindung der adelo®-Schnittstelle setzen wir den Client Credential Flow ein. Dabei wird zum Datenabruf in der REST-API ein Access Token angefordert.
Vom Anfordern des Tokens bis zum Zugriff auf die geschützten Ressourcen.
Der Client sendet eine Anfrage an den Authentifizierungsserver – mit ClientID, ClientSecret und den gewünschten Scopes.
Der Server prüft die Angaben und liefert ein zeitlich begrenztes Bearer-Token zurück.
Das Token wird als Authorization-Header bei jeder Anfrage an die REST-API mitgesendet.
Um ein Access Token zu erhalten, muss die Anwendung (Client) eine Anfrage an den Authentifizierungsserver senden. Diese Anfrage muss die ClientID, das ClientSecret und die gewünschten Scopes enthalten. Die Scopes definieren den Umfang der Zugriffsrechte, die die Anwendung benötigt.
Beispielanfrage
POST /connect/token HTTP/1.1
Content-Type: application/x-www-form-urlencoded
client_id=IHRE_CLIENT_ID
client_secret=IHR_CLIENT_SECRET
grant_type=client_credentials
scope=IHRE_SCOPESclient_id – die eindeutige Kennung Ihrer Anwendung, die vom Authentifizierungsserver bereitgestellt wird.client_secret – ein geheimer Schlüssel, der Ihrer Anwendung zugewiesen wurde und sicher aufbewahrt werden muss.grant_type – für den Credential Flow muss dieser Wert auf client_credentials gesetzt sein.scope – eine durch Leerzeichen getrennte Liste von Berechtigungen, die Ihre Anwendung anfordert.Diese Informationen erhalten Sie bei unserem adelo® Consulting Team.
Beispielantwort
{
"access_token": "eyJhbGciOi...",
"token_type": "Bearer",
"expires_in": 3600,
"scope": "IHRE_SCOPES"
}access_token – der Token, der für den Zugriff auf geschützte Ressourcen verwendet wird.token_type – Typ des Tokens, in diesem Fall Bearer.expires_in – die Gültigkeitsdauer des Tokens in Sekunden.scope – die tatsächlich gewährten Berechtigungen.Sobald das Access Token erfolgreich abgerufen wurde, kann es verwendet werden, um auf geschützte API-Ressourcen zuzugreifen. Das Token muss als Teil des Authorization-Headers in jeder Anfrage an die API gesendet werden.
Beispielanfrage an die API
GET /api/ressource HTTP/1.1
Authorization: Bearer YOUR_ACCESS_TOKENAuthorization – der Header muss das Access Token im Format Bearer YOUR_ACCESS_TOKEN enthalten.Beispielantwort der API
{
"data": { ... }
}data – die geschützten Daten, die von der API zurückgegeben werden.Ihre Zugangsdaten und die passenden Scopes erhalten Sie bei unserem adelo® Consulting Team.