Wie Authentifizierung in Zentor App funktioniert

Es gibt kein Developer-API-Key-System — nur Dashboard-Login und Widget-Embed-Token. So funktionieren beide.

Zuletzt geprüft: 2026-07-20

Zentor App bietet aktuell keinen klassischen, dauerhaften API-Schlüssel für Entwickler. Es gibt zwei reale Authentifizierungswege: den Dashboard-Login (Session-basiert, für Sie als Nutzer) und den Widget-Embed-Token (für die öffentliche Einbindung Ihres Chat-Widgets auf Ihrer Website).

Schritt für Schritt

  1. Dashboard-Login verstehenNach der Anmeldung erhalten Sie ein Zugangstoken, das 12 Stunden gültig ist, sowie ein Refresh-Token mit 7 Tagen Laufzeit, um sich ohne erneute Passworteingabe angemeldet zu halten. Das Zugangstoken wird bei jeder Erneuerung ausgetauscht (einmalig verwendbar).
  2. Zwei-Faktor-Authentifizierung optional aktivierenSie können TOTP-basierte Zwei-Faktor-Authentifizierung (kompatibel mit gängigen Authenticator-Apps) für Ihr Konto aktivieren, inklusive Backup-Codes für den Notfall.
  3. Single Sign-On (falls verfügbar)Ist für Ihren Tenant SSO (SAML/OIDC) eingerichtet, kann die Anmeldung ausschließlich über Ihren Identity-Provider erzwungen werden — die normale Passwort-Anmeldung ist dann gesperrt.
  4. Widget-Embed-Token verstehenFür Ihr Chat-Widget wird beim Anlegen ein eigener Token erzeugt, der im Klartext nur einmal angezeigt wird. Er ist streng auf die öffentlichen Widget-Endpunkte (Chat-Nachrichten, Bewertung, Sprachein-/ausgabe) beschränkt und gewährt keinen Zugriff auf Dashboard- oder Admin-Funktionen. Zusätzlich wird die aufrufende Domain gegen eine Freigabeliste geprüft.

Erwartetes Ergebnis

Sie verstehen, welcher der beiden real vorhandenen Mechanismen für Ihren Anwendungsfall (eigene Anmeldung vs. Widget-Einbindung) relevant ist.

Häufige Fehlerfälle

Ich suche einen API-Schlüssel, um eigene Skripte gegen die Zentor-App-API laufen zu lassen.

Ursache: Ein solches Developer-API-Key-System existiert aktuell nicht.

Lösung: Der einzige Weg für programmatischen Zugriff ist der reguläre Login-Endpunkt mit anschließender Token-Nutzung — mit den genannten Einschränkungen (Ablaufzeit, Session-Bindung). Für dauerhafte Integrationen wenden Sie sich an Zentor.

Mein Zugangstoken läuft ab, während ich ein Skript laufen lasse.

Ursache: Das Zugangstoken ist auf 12 Stunden begrenzt und muss über den Refresh-Endpunkt erneuert werden.

Lösung: Implementieren Sie eine Token-Erneuerung über den Refresh-Endpunkt, oder melden Sie sich bei Bedarf erneut an.

Mein Widget-Token kann versehentlich Dashboard-Daten abrufen — ist das ein Sicherheitsrisiko?

Ursache: Nein — der Widget-Token ist technisch strikt auf öffentliche Widget-Endpunkte beschränkt und funktioniert nicht als Ersatz für einen Session-Login.

Lösung: Kein Handlungsbedarf; behandeln Sie den Widget-Token dennoch vertraulich, da er zusätzlich zur Domain-Prüfung Zugriff auf Ihr Widget gewährt.

Verwandte Artikel

Zurück zur Kategorie