Authentifizierung
Wie Anwendungen sich ausweisen, welche Scopes es gibt und wie Sie Schlüssel tauschen, ohne den Betrieb zu unterbrechen.
Wie Anwendungen sich ausweisen, welche Scopes es gibt und wie Sie Schlüssel tauschen, ohne den Betrieb zu unterbrechen.
Alle APIs des Maklerportals werden über einen API-Schlüssel authentifiziert. Er geht bei jedem Aufruf im Header apikey mit:
curl https://api.maklerportal.example/v1/objekte \
-H "apikey: $MAKLERPORTAL_API_KEY"
Es gibt keinen Token-Endpunkt, keine Ablaufzeit und keinen Refresh. Das hält die Anbindung einfach – verlangt aber, dass der Schlüssel wie ein Passwort behandelt wird.
Jede Integration ist eine eigene Anwendung. Zu jeder Anwendung gehören ein oder mehrere Schlüssel.
Legen Sie mindestens zwei Anwendungen an: eine für die Sandbox, eine für die Produktion. Wer beides in einer Anwendung führt, kann bei einem Leck nicht mehr gezielt sperren.
Der Schlüssel wird bei der Erzeugung genau einmal angezeigt. Danach lässt er sich nicht mehr auslesen, nur ersetzen. Bewahren Sie ihn in einem Secret-Store auf – nicht in der Versionsverwaltung, nicht in einem Ticket, nicht in einer Konfigurationsdatei im Image.
Am Schlüssel hängt, was er darf. Vergeben Sie nur, was der jeweilige Prozess braucht: Ein nächtlicher Import kommt ohne Leserechte auf Provisionen aus.
| Scope | Erlaubt |
|---|---|
objekte:lesen | Objekte und Medien abfragen |
objekte:schreiben | Objekte anlegen, ändern, archivieren, Medien hochladen |
exposes:lesen | Exposés und deren Status abfragen, PDF laden |
exposes:schreiben | Exposés erzeugen und veröffentlichen |
interessenten:lesen | Interessenten, Suchprofile und Anfragen abfragen |
interessenten:schreiben | Interessenten pflegen, Anfragen bewerten |
termine:schreiben | Besichtigungen anlegen, verschieben, absagen |
bewertungen:lesen | Marktwertermittlungen und Vergleichswerte abfragen |
provisionen:lesen | Abrechnungen und Rechnungen einsehen |
Fehlt ein Scope, antwortet die API mit 403:
{
"code": "scope_fehlt",
"nachricht": "Dem API-Schlüssel fehlt ein erforderlicher Scope.",
"details": [
{ "feld": "exposes:schreiben", "grund": "nicht_erteilt" }
]
}
Ein Wechsel ohne Ausfall funktioniert überlappend – deshalb erlaubt eine Anwendung mehrere aktive Schlüssel:
zuletzt_genutzt_am je Schlüssel.Wechseln Sie planmäßig alle 90 Tage und sofort, wenn ein Schlüssel in ein Log, ein Ticket oder ein Repository geraten ist. Ein zurückgezogener Schlüssel wirkt binnen weniger Sekunden.