Authentifizierung
Personal Access Tokens (PATs)
Der einfachste Weg, die aYOUne API zu nutzen. Erstellen Sie einen PAT in der Admin-Oberfläche unter Einstellungen → API-Keys.
curl -H "Authorization: Bearer pat_your_token" \
https://crm-api.ayoune.app/consumers
PATs erben die Rechte des erstellenden Benutzers. Sie laufen nicht ab, können aber jederzeit widerrufen werden.
JWT (JSON Web Tokens)
Für Anwendungen die im Namen eines Benutzers agieren. Der Auth-Service stellt JWTs aus:
// Employee JWT
POST https://auth.ayoune.app/
Body: { username, password }
Response: { token, refreshToken, user }
// Consumer JWT (Endkunde)
POST https://auth.ayoune.app/consumer/{customerSlug}
Body: { username, password }
Response: { token, refreshToken, consumer }
JWTs sind 24h gültig. Refresh Tokens 7 Tage.
Token-Übergabe
Zwei Möglichkeiten:
Authorization: Bearer {token}Header (empfohlen)?jwt={token}Query-Parameter (für Webhooks/Redirects)
Rechte-System
665 Rechte verteilt auf 28 Module. Jeder API-Endpoint prüft ob der Token-Inhaber die benötigten Rechte hat. Rechte folgen dem Schema {modul}.{entity} (z.B. crm.consumers, marketing.campaigns).
OAuth 2.0
Der Authorization-Code-Flow mit PKCE lässt Dritt-Apps im Namen eines aYOUne-Nutzers auf die API zugreifen, ohne dessen Passwort zu kennen. Der tatsächlich gewährte Zugriff wird bei der Freigabe immer auf die Rechte des Nutzers begrenzt (Scope ∩ Rechte ∩ Paket).
# 1. Authorize (Browser)
https://login.ayoune.app/oauth/authorize?response_type=code
&client_id=oac_...&redirect_uri=...&scope=crm.consumers openid
&state=<csrf>&code_challenge=<S256>&code_challenge_method=S256
# 2. Code gegen Token tauschen
POST https://auth.ayoune.app/oauth/token
grant_type=authorization_code&code=...&code_verifier=...&client_id=oac_...
Discovery: https://auth.ayoune.app/.well-known/oauth-authorization-server
Eigene App registrieren → (Anmeldung erforderlich)