OAuth-App registrierenFür Entwickler
Eigene OAuth-Apps registrierst du im Dashboard — entweder für End-User-Logins (deine Kund:innen loggen sich mit ihrem bodenrichtwert.ai-Account in deine App ein) oder für Machine-to-Machine-Zugriff im eigenen Namen.
Wann du eine OAuth-App brauchst
| Fall | Lösung |
|---|---|
| Einmalige Abfragen aus eigenen Skripten / n8n / Excel | API-Key reicht — siehe Authentifizierung · Weg 1 |
| Deine SaaS / App lässt End-User Bodenrichtwerte abfragen, die Nutzung soll gegen den End-User zählen | OAuth-App mit authorization_code (PKCE) |
| Dein Server-Job, Cron, CI läuft im eigenen Namen | OAuth-App mit client_credentials (M2M) — confidential Client mit client_secret |
App anlegen
- Login → Dashboard → OAuth-Apps → „Neue App".
- Felder ausfüllen:
- Name (sichtbar im Consent-Dialog für End-User)
- Beschreibung (optional)
- Typ:
Confidential→ Server-Backend mitclient_secret. Pflicht fürclient_credentials.Public→ Mobile-App, SPA oder CLI. Nur PKCE, kein Secret.
- Grant-Types: mindestens einer aus:
authorization_code→ End-User-Login (Consent-Flow).client_credentials→ Server-zu-Server, nur für confidential Clients.
- Redirect-URIs (nur bei
authorization_code): HTTPS-URL(s), Localhost erlaubt, Fragmente (#…) nicht erlaubt.
- „App erstellen" →
client_idwird sofort angezeigt. Bei confidential Clients zusätzlich dasclient_secret— einmalig, danach nie wieder sichtbar.
client_secret direkt in deinen Secret-Manager ein (1Password, Doppler, GitHub Secrets, AWS Secrets Manager, Env-Variablen deines Hostings). Nie ins Git-Repo committen.Secret rotieren
Verdacht auf Kompromittierung? Im Dashboard → OAuth-Apps → App öffnen → „Secret rotieren". Das alte Secret wird sofort ungültig; das neue wird einmal angezeigt.
Danach alle Deployments auf das neue Secret aktualisieren — idealerweise in einem kurzen Wartungsfenster.
App bearbeiten
Im Detail-Drawer änderst du:
- Name + Beschreibung
- Redirect-URIs (hinzufügen / entfernen)
- Grant-Types (aktivieren / deaktivieren)
Nicht änderbar: Typ (public vs. confidential) — dafür eine neue App anlegen.
App löschen
Löschen widerruft sofort alle ausgestellten Access- und Refresh-Tokens dieser App — End-User müssen sich neu einloggen, M2M-Jobs können keine neuen Tokens mehr holen.
Flows
- End-User-Login (authorization_code + PKCE): siehe Authentifizierung · Weg 2
- Server-zu-Server (client_credentials): siehe Authentifizierung · Weg 3
Nutzung & Limits
| Grant-Type | Nutzung zählt gegen |
|---|---|
authorization_code | End-User (dessen Monatslimit) |
client_credentials | App-Owner (dein Account) |
Client-Credentials-Tokens können Plan-Limits deines Accounts überschreiten — achte darauf, dass dein Plan für die erwartete Last passt. Details: Pläne und Abrechnung.