API-autentificering

Hvordan Dashboard-login og Widget-embed-token fungerer — intet Developer-API-Key-system.

Siden „API-autentificering i Zentor uden API-nøgle“ behandler det funktionsområde, der er angivet i URL'en. Den eksisterende indhold udvides med det faktiske forløb, forudsætningerne og de kendte begrænsninger. Zentor har ikke et udvikler-API-nøglesystem. Til dashboardet anvendes session-JWT'er med en løbetid på tolv timer og refresh-tokens med en løbetid på syv dage; TOTP og SSO er valgfrie. Widget-embed-tokens vises én gang i klartekst og er bundet til godkendte origins.

Zentor tilbyder ikke et generelt udvikler-API-nøglesystem. Til dashboardet bruges session-JWT'er med en levetid på tolv timer og refresh-tokens med en levetid på syv dage. Valgfrit er TOTP og SSO tilgængelige.

Widget'et bruger et embed-token, der kun vises én gang i klartekst. Derudover kontrolleres oprindelsen. Token og domænetilladelse hører derfor sammen; et gyldigt token fra en ikke-tilladt oprindelse er ikke tilstrækkeligt.

Session-JWTs og widget-tokens må ikke havne i kildekode-repositories, offentlige logs eller dokumentationseksempler. Efter udløb eller tilbagekaldelse skal applikationen bindende anvende den forudsete fornyelses- henholdsvis loginproces.

Interne dashboard- og master-admin-ruter er ikke en del af et offentligt udvikler-API. En vellykket login giver kun rettigheder inden for rammerne af rollen og den aktive tenant. Integrationer må ikke behandle interne endepunkter som en stabil offentlig grænseflade.

For siden „API-autentificering i Zentor uden API-nøgle" gælder det dermed: Den på forhånd eksisterende korttekst udvides til en pålidelig vejledning, uden at love produktfunktioner uden for den bekræftede produktstatus. De verificerede faktakilder og det synlige ansvarsområde mellem tenant og Zentor forbliver afgørende. Ved afvigelser bør man altid nævne præcis denne URL, den berørte tenant og det observerede trin.

Når man arbejder med "api-authentifizierung", bør hvert trin først kontrolleres med en kontrolleret testcase. Det er afgørende, at den synlige indstilling, den faktiske systemstatus og det forventede resultat passer sammen. Ved afvigelser hjælper et præcist tidspunkt, den berørte lejer, den anvendte kanal og den uændrede fejlmeddelelse med analysen. Adgangsdata, tokens og personlige indhold må ikke medtages i skærmbilleder eller supporttekster.

Sådan fungerer autentisering i Zentor AppDer findes ikke noget Developer-API-Key-System — kun Dashboard-Login og Widget-Embed-Token. Sådan fungerer begge.
Tilbage til oversigten