aYOUne
translate
Non nella tua lingua

Questa pagina non è ancora disponibile in it. Stai leggendo la versione de.

CORS & Auth

Wenn du aus einer Browser-App heraus die aYOUne-API ansprichst, brauchst du sowohl korrektes CORS-Setup als auch ein durchdachtes Token-Lifecycle-Modell. Beides ist hier zusammengefasst.

CORS-Verhalten

Per Default akzeptieren die Module-APIs nur Origins, die in der Customer-Konfiguration unter aYOUneCustomers.allowedOrigins[] registriert sind. Trag deinen Frontend-Origin dort ein:

ay update ayounecustomers <customerId> \
  --set allowedOrigins='["https://app.firma.tld","https://staging.firma.tld"]'

Wildcards (*.firma.tld) sind unterstützt. Auf Self-Hosted-Instanzen kannst du via Umgebungsvariable CORS_ORIGIN_OVERRIDE zusätzlich global öffnen — siehe Environment Variables.

JWT-Lifecycle

aYOUne arbeitet mit zwei Tokens:

Token TTL Zweck
Access-Token 15 min Bei jedem API-Call mitgeschickt
Refresh-Token 30 Tage Holt neue Access-Tokens

Access-Token erneuern

Erkennst du an einem Response mit 401, dass der Access-Token abgelaufen ist, hol dir den neuen via:

curl -X POST https://auth.ayoune.app/refresh \
  -H "Content-Type: application/json" \
  -d '{"refreshToken":"<refresh>"}'

Antwort: neues payload.token + neuer payload.refreshToken (Token-Rotation).

Logout & Revocation

curl -X POST https://auth.ayoune.app/logout \
  -H "Authorization: Bearer $TOKEN"

Logout setzt den Refresh-Token in die Blacklist. Access-Tokens laufen ohnehin in 15 min aus — wer höhere Sicherheit braucht, kann sie via ay storage set token schon vorher invalidieren.

Service-Token (Server-zu-Server)

Für Backend-Integrationen (z.B. dein ERP holt nachts Stündliche), nutze Service-Tokens:

ay create credentials "ERP-Sync" \
  --type service-account \
  --rights '["consumers.view","consumers.create"]'

Service-Tokens haben kein Refresh — du rotierst sie aktiv via ay credentials refresh <id>. Sie sind im Audit-Log als Aktor service:<name> zu erkennen.

SameSite & Cookies

aYOUne speichert Tokens nicht in Cookies — die Plattform vertraut auf Authorization-Header. Wenn du in einer SPA arbeitest, leg den Access-Token im Speicher (z.B. sessionStorage) ab, nie im localStorage. Refresh-Tokens gehören ausschließlich in HttpOnly + Secure + SameSite=Strict Cookies, falls du sie browserseitig hältst.

Multi-Tenant Customer-Switch

Ein User kann mehreren Customers angehören. Wechsle innerhalb derselben JWT-Session via:

curl -X GET "https://auth.ayoune.app/changecustomer?customerId=<id>" \
  -H "Authorization: Bearer $TOKEN"

Antwort: ein neues JWT mit dem gewählten Customer-Scope. Alte Tokens bleiben gültig, zeigen aber auf den vorherigen Customer.

Siehe auch: Audit-Trail.

Continuare a lavorare con questa pagina

Istruzioni pronte per il tuo strumento di IA. Copia, incolla e inizia: l’IA recupera il contenuto da sola tramite l’indirizzo indicato nel testo.

Riassumere i passaggi per me L’essenziale, nell’ordine giusto.
Leggi la seguente documentazione di tolinax UG e lavoraci.

Questa pagina: https://ayoune.com/it/docs/developer-portal/cors-and-auth.md
La raccolta completa: https://ayoune.com/it/docs/developer-portal.md

Riassumi il contenuto per me.

- Prima, in due frasi: di cosa si tratta?
- Poi i passaggi nell’ordine in cui devo affrontarli.
- Una riga per passaggio, in linguaggio semplice.
- Alla fine: che cosa dovrei avere pronto in anticipo.

Non tralasciare nulla che mi serva per arrivare davvero in fondo.
Nota sulle fonti:
- Ogni pagina di questa documentazione è disponibile come Markdown (lo stesso indirizzo con `.md`).
- Una panoramica leggibile da macchina di tutti i contenuti pubblici è su `/llms.txt`.
- Se hai accesso al server MCP di aYOUne, puoi lavorare su dati in tempo reale
  invece che su questa istantanea. Altrimenti ignora questo punto.
Spiegare a cosa mi serve A cosa serve e quando conviene.
Leggi la seguente documentazione di tolinax UG e lavoraci.

Questa pagina: https://ayoune.com/it/docs/developer-portal/cors-and-auth.md
La raccolta completa: https://ayoune.com/it/docs/developer-portal.md

Spiegami a cosa mi serve.

1. Quale problema risolve? In una frase, dal mio punto di vista.
2. Tre situazioni tipiche in cui mi aiuta davvero.
3. Quando NON mi serve: così risparmio tempo.
4. Che cosa posso fare invece, se non fa al caso mio.

Attieniti a quanto dice la fonte. Dove non dice nulla, dillo apertamente invece
di tirare a indovinare.
Nota sulle fonti:
- Ogni pagina di questa documentazione è disponibile come Markdown (lo stesso indirizzo con `.md`).
- Una panoramica leggibile da macchina di tutti i contenuti pubblici è su `/llms.txt`.
- Se hai accesso al server MCP di aYOUne, puoi lavorare su dati in tempo reale
  invece che su questa istantanea. Altrimenti ignora questo punto.
Aiutarmi con la configurazione Passo dopo passo, chiedendomi man mano.
Leggi la seguente documentazione di tolinax UG e lavoraci.

Questa pagina: https://ayoune.com/it/docs/developer-portal/cors-and-auth.md
La raccolta completa: https://ayoune.com/it/docs/developer-portal.md

Accompagnami passo dopo passo nella configurazione.

- Dimmi prima che cosa devo avere pronto (accessi, dati, tempo).
- Poi guidami UN passaggio alla volta. Aspetta il mio "avanti".
- Per ogni passaggio, indica come capisco che ha funzionato.
- Se qualcosa va storto, chiedimi il messaggio esatto invece di indovinare.

Se le istruzioni lasciano un punto aperto, dimmelo invece di inventarlo.
Nota sulle fonti:
- Ogni pagina di questa documentazione è disponibile come Markdown (lo stesso indirizzo con `.md`).
- Una panoramica leggibile da macchina di tutti i contenuti pubblici è su `/llms.txt`.
- Se hai accesso al server MCP di aYOUne, puoi lavorare su dati in tempo reale
  invece che su questa istantanea. Altrimenti ignora questo punto.
Aiutarmi con un problema Circoscrivere la causa invece di indovinare.
Leggi la seguente documentazione di tolinax UG e lavoraci.

Questa pagina: https://ayoune.com/it/docs/developer-portal/cors-and-auth.md
La raccolta completa: https://ayoune.com/it/docs/developer-portal.md

Aiutami a circoscrivere un problema.

- Chiedimi prima che cosa osservo e che cosa mi aspettavo.
- Da lì ricava le cause più probabili coerenti con questa fonte.
- Per ogni causa dammi UNA verifica che la confermi o la escluda.
- Ordinale in modo che la verifica più economica venga per prima.

Non tirare a indovinare. Se la fonte non copre il problema, dimmi dove dovrei
cercare ancora.
Nota sulle fonti:
- Ogni pagina di questa documentazione è disponibile come Markdown (lo stesso indirizzo con `.md`).
- Una panoramica leggibile da macchina di tutti i contenuti pubblici è su `/llms.txt`.
- Se hai accesso al server MCP di aYOUne, puoi lavorare su dati in tempo reale
  invece che su questa istantanea. Altrimenti ignora questo punto.
Spiegarlo con parole semplici Senza termini tecnici, da zero.
Leggi la seguente documentazione di tolinax UG e lavoraci.

Questa pagina: https://ayoune.com/it/docs/developer-portal/cors-and-auth.md
La raccolta completa: https://ayoune.com/it/docs/developer-portal.md

Spiega il contenuto in modo che lo capisca chi non ha conoscenze pregresse.

- Parti dallo scopo: perché esiste tutto questo?
- Spiega i termini tecnici in mezza frase alla prima occorrenza.
- Un paragone quotidiano dove regge davvero, nessuno dove zoppica.
- Alla fine: le tre cose da ricordare.

Non accorciare omettendo condizioni. Una semplificazione che nasconde un
prerequisito è un’affermazione falsa.
Nota sulle fonti:
- Ogni pagina di questa documentazione è disponibile come Markdown (lo stesso indirizzo con `.md`).
- Una panoramica leggibile da macchina di tutti i contenuti pubblici è su `/llms.txt`.
- Se hai accesso al server MCP di aYOUne, puoi lavorare su dati in tempo reale
  invece che su questa istantanea. Altrimenti ignora questo punto.
Una lista da spuntare Da seguire mentre procedi.
Leggi la seguente documentazione di tolinax UG e lavoraci.

Questa pagina: https://ayoune.com/it/docs/developer-portal/cors-and-auth.md
La raccolta completa: https://ayoune.com/it/docs/developer-portal.md

Trasformalo in una **lista di controllo** da spuntare per la pratica.

- Esattamente un’azione per punto, all’imperativo.
- Ordinala in modo che nessun punto dipenda da un prerequisito successivo.
- Prerequisiti e insidie come sotto-punti rientrati.
- Chiudi con una verifica finale: come faccio a sapere che è tutto corretto?
Nota sulle fonti:
- Ogni pagina di questa documentazione è disponibile come Markdown (lo stesso indirizzo con `.md`).
- Una panoramica leggibile da macchina di tutti i contenuti pubblici è su `/llms.txt`.
- Se hai accesso al server MCP di aYOUne, puoi lavorare su dati in tempo reale
  invece che su questa istantanea. Altrimenti ignora questo punto.

Was this article helpful?

👎 No (0)
Leave a comment