Help Center / api
API-Authentifizierung
API-Authentifizierung
Erfahren Sie, wie Sie sich sicher bei unserer API authentifizieren.
Authentifizierungsmethoden
| Methode | Anwendungsfall | Sicherheit |
|---|---|---|
| API-Schlüssel | Server-zu-Server | Hoch |
| OAuth 2.0 | Vom Nutzer autorisierte Apps | Am höchsten |
| Session-Token | Temporärer Zugriff | Mittel |
Authentifizierung per API-Schlüssel
Die einfachste Methode für Serveranwendungen.
Bearer-Token verwenden
curl -X GET https://api.osir.com/v1/domains \
-H "Authorization: Bearer osir_live_your_api_key"
X-API-Key-Header verwenden
curl -X GET https://api.osir.com/v1/domains \
-H "X-API-Key: osir_live_your_api_key"
OAuth-2.0-Authentifizierung
Für Anwendungen, die im Namen von Nutzern handeln.
Schritt 1: Weiterleitung zur Autorisierung
https://osir.com/oauth/authorize?
client_id=your_client_id&
redirect_uri=https://yourapp.com/callback&
response_type=code&
scope=domains:read domains:write
Schritt 2: Code gegen Token tauschen
curl -X POST https://api.osir.com/oauth/token \
-d "grant_type=authorization_code" \
-d "code=authorization_code_here" \
-d "client_id=your_client_id" \
-d "client_secret=your_client_secret" \
-d "redirect_uri=https://yourapp.com/callback"
Schritt 3: Access-Token verwenden
curl -X GET https://api.osir.com/v1/domains \
-H "Authorization: Bearer access_token_here"
Token-Aktualisierung
Access-Tokens laufen nach 1 Stunde ab. Verwenden Sie Refresh-Tokens:
curl -X POST https://api.osir.com/oauth/token \
-d "grant_type=refresh_token" \
-d "refresh_token=your_refresh_token" \
-d "client_id=your_client_id" \
-d "client_secret=your_client_secret"
Scopes
| Scope | Beschreibung |
|---|---|
| domains:read | Domains anzeigen |
| domains:write | Domains verwalten |
| vps:read | Server anzeigen |
| vps:write | Server verwalten |
| email:read | E-Mail-Einstellungen anzeigen |
| email:write | E-Mail verwalten |
| billing:read | Abrechnungsinformationen anzeigen |
| billing:write | Abrechnung verwalten |
Fehlerantworten
401 Unauthorized
{
"error": "unauthorized",
"message": "Invalid or missing API key"
}
403 Forbidden
{
"error": "forbidden",
"message": "Insufficient permissions for this action"
}
Bewährte Sicherheitspraktiken
- Nur HTTPS - Senden Sie Anmeldedaten niemals über HTTP
- Kurzlebige Tokens - Verwenden Sie Refresh-Tokens für lange Sitzungen
- Minimale Scopes - Fordern Sie nur an, was Sie benötigen
- Sichere Speicherung - Legen Sie Geheimnisse niemals im clientseitigen Code offen
- Geheimnisse rotieren - Aktualisieren Sie Client-Secrets regelmäßig