API & Integration

OAuth-App registrierenFür Entwickler

Eigene OAuth-Apps im Dashboard anlegen — für SaaS-End-User-Logins oder Server-zu-Server-Zugriff.

Eigene OAuth-Apps registrierst du im Dashboard — entweder für End-User-Logins (deine Kund:innen loggen sich mit ihrem bodenrichtwert.ai-Account in deine App ein) oder für Machine-to-Machine-Zugriff im eigenen Namen.

Wann du eine OAuth-App brauchst

FallLösung
Einmalige Abfragen aus eigenen Skripten / n8n / ExcelAPI-Key reicht — siehe Authentifizierung · Weg 1
Deine SaaS / App lässt End-User Bodenrichtwerte abfragen, die Nutzung soll gegen den End-User zählenOAuth-App mit authorization_code (PKCE)
Dein Server-Job, Cron, CI läuft im eigenen NamenOAuth-App mit client_credentials (M2M) — confidential Client mit client_secret

App anlegen

  1. Login → Dashboard → OAuth-Apps„Neue App".
  2. Felder ausfüllen:
    • Name (sichtbar im Consent-Dialog für End-User)
    • Beschreibung (optional)
    • Typ:
      • Confidential → Server-Backend mit client_secret. Pflicht für client_credentials.
      • Public → Mobile-App, SPA oder CLI. Nur PKCE, kein Secret.
    • Grant-Types: mindestens einer aus:
      • authorization_code → End-User-Login (Consent-Flow).
      • client_credentials → Server-zu-Server, nur für confidential Clients.
    • Redirect-URIs (nur bei authorization_code): HTTPS-URL(s), Localhost erlaubt, Fragmente (#…) nicht erlaubt.
  3. „App erstellen"client_id wird sofort angezeigt. Bei confidential Clients zusätzlich das client_secreteinmalig, danach nie wieder sichtbar.
Trage client_secret direkt in deinen Secret-Manager ein (1Password, Doppler, GitHub Secrets, AWS Secrets Manager, Env-Variablen deines Hostings). Nie ins Git-Repo committen.

Secret rotieren

Verdacht auf Kompromittierung? Im Dashboard → OAuth-Apps → App öffnen → „Secret rotieren". Das alte Secret wird sofort ungültig; das neue wird einmal angezeigt.

Danach alle Deployments auf das neue Secret aktualisieren — idealerweise in einem kurzen Wartungsfenster.

App bearbeiten

Im Detail-Drawer änderst du:

  • Name + Beschreibung
  • Redirect-URIs (hinzufügen / entfernen)
  • Grant-Types (aktivieren / deaktivieren)

Nicht änderbar: Typ (public vs. confidential) — dafür eine neue App anlegen.

App löschen

Löschen widerruft sofort alle ausgestellten Access- und Refresh-Tokens dieser App — End-User müssen sich neu einloggen, M2M-Jobs können keine neuen Tokens mehr holen.

Flows

Nutzung & Limits

Grant-TypeNutzung zählt gegen
authorization_codeEnd-User (dessen Monatslimit)
client_credentialsApp-Owner (dein Account)

Client-Credentials-Tokens können Plan-Limits deines Accounts überschreiten — achte darauf, dass dein Plan für die erwartete Last passt. Details: Pläne und Abrechnung.