Wie Authentifizierung in Zentor App funktioniert
Es gibt kein Developer-API-Key-System — nur Dashboard-Login und Widget-Embed-Token. So funktionieren beide.
Zuletzt geprüft: 2026-07-20
Zentor App bietet aktuell keinen klassischen, dauerhaften API-Schlüssel für Entwickler. Es gibt zwei reale Authentifizierungswege: den Dashboard-Login (Session-basiert, für Sie als Nutzer) und den Widget-Embed-Token (für die öffentliche Einbindung Ihres Chat-Widgets auf Ihrer Website).
Schritt für Schritt
- Dashboard-Login verstehenNach der Anmeldung erhalten Sie ein Zugangstoken, das 12 Stunden gültig ist, sowie ein Refresh-Token mit 7 Tagen Laufzeit, um sich ohne erneute Passworteingabe angemeldet zu halten. Das Zugangstoken wird bei jeder Erneuerung ausgetauscht (einmalig verwendbar).
- Zwei-Faktor-Authentifizierung optional aktivierenSie können TOTP-basierte Zwei-Faktor-Authentifizierung (kompatibel mit gängigen Authenticator-Apps) für Ihr Konto aktivieren, inklusive Backup-Codes für den Notfall.
- Single Sign-On (falls verfügbar)Ist für Ihren Tenant SSO (SAML/OIDC) eingerichtet, kann die Anmeldung ausschließlich über Ihren Identity-Provider erzwungen werden — die normale Passwort-Anmeldung ist dann gesperrt.
- Widget-Embed-Token verstehenFür Ihr Chat-Widget wird beim Anlegen ein eigener Token erzeugt, der im Klartext nur einmal angezeigt wird. Er ist streng auf die öffentlichen Widget-Endpunkte (Chat-Nachrichten, Bewertung, Sprachein-/ausgabe) beschränkt und gewährt keinen Zugriff auf Dashboard- oder Admin-Funktionen. Zusätzlich wird die aufrufende Domain gegen eine Freigabeliste geprüft.
Erwartetes Ergebnis
Sie verstehen, welcher der beiden real vorhandenen Mechanismen für Ihren Anwendungsfall (eigene Anmeldung vs. Widget-Einbindung) relevant ist.
Häufige Fehlerfälle
Ich suche einen API-Schlüssel, um eigene Skripte gegen die Zentor-App-API laufen zu lassen.
Ursache: Ein solches Developer-API-Key-System existiert aktuell nicht.
Lösung: Der einzige Weg für programmatischen Zugriff ist der reguläre Login-Endpunkt mit anschließender Token-Nutzung — mit den genannten Einschränkungen (Ablaufzeit, Session-Bindung). Für dauerhafte Integrationen wenden Sie sich an Zentor.
Mein Zugangstoken läuft ab, während ich ein Skript laufen lasse.
Ursache: Das Zugangstoken ist auf 12 Stunden begrenzt und muss über den Refresh-Endpunkt erneuert werden.
Lösung: Implementieren Sie eine Token-Erneuerung über den Refresh-Endpunkt, oder melden Sie sich bei Bedarf erneut an.
Mein Widget-Token kann versehentlich Dashboard-Daten abrufen — ist das ein Sicherheitsrisiko?
Ursache: Nein — der Widget-Token ist technisch strikt auf öffentliche Widget-Endpunkte beschränkt und funktioniert nicht als Ersatz für einen Session-Login.
Lösung: Kein Handlungsbedarf; behandeln Sie den Widget-Token dennoch vertraulich, da er zusätzlich zur Domain-Prüfung Zugriff auf Ihr Widget gewährt.