API Keys erhalten
Verwenden Sie diese Seite, wenn Sie Zugangsdaten für den Aufruf von WLTE OpenAPI benötigen.
Wo Sie einen API Key erstellen
- Melden Sie sich in der Developer Console an: https://developer.svnwi.com/wlte
- Öffnen Sie Ihre Anwendung.
- Gehen Sie zur API-Client-Verwaltung.
- Erstellen Sie einen API Client.
- Wählen Sie die für Ihre Integration minimal erforderlichen Scopes.
- Speichern Sie die generierten
clientIdundclientSecret.
In der Developer Console wird ein API Key als API Client erstellt. Nach der Erstellung erhalten Sie zwei Werte:
| Wert | Zweck |
|---|---|
clientId | Öffentliche Kennung des API Client |
clientSecret | Geheimnis, das Ihr Server zum Anfordern von Access Token verwendet |
Zusammen sind clientId und clientSecret die Zugangsdaten, mit denen Sie ein Access Token erhalten.
Was die Developer Console verwaltet
| Bereich | Zweck |
|---|---|
| API Keys | API Client erstellen und clientId / clientSecret erhalten |
| Berechtigungen | Steuern, auf welche Geräte und Vorgänge eine Integration zugreifen kann |
| Lebenszyklus der Zugangsdaten | Zugangsdaten rotieren, deaktivieren oder entfernen |
| Fehlerbehebung | Verwendung von Client-ID, Request-ID und Zeitstempeln bei der Kontaktaufnahme mit dem Support |
Wie der Key verwendet wird
Ihr Server tauscht die Zugangsdaten gegen ein kurzlebiges Access Token:
POST /wlte/v1/auth/tokenAnschließend ruft Ihr Server REST APIs mit dem Token auf:
Authorization: Bearer {accessToken}Rufen Sie Geräte-APIs nicht direkt mit clientSecret auf. Das Secret wird nur zum Anfordern von Access Token verwendet.
Erforderliche Sicherheitsregeln
- Speichern Sie
clientSecretnur in einem serverseitigen Secret-Speicher. - Platzieren Sie
clientSecretnicht in Browser-Code, mobilen Apps, öffentlichen Repositories, Screenshots oder Logs. clientSecretwird nur bei der Erstellung oder Rotation angezeigt. Speichern Sie es sofort.- Wenn das Secret verloren geht, rotieren Sie es. Der ursprüngliche Wert kann nicht erneut angezeigt werden.
- Verwenden Sie nach Möglichkeit separate API Client für Produktion, Staging und lokale Tests.
- Deaktivieren Sie nicht mehr verwendete API Client.
Berechtigungen
Scopes bestimmen, was der API Key tun kann. Ein Key mit reinem Lesezugriff kann beispielsweise keine Relais steuern oder die Gerätekonfiguration ändern.
Wenn ein API-Aufruf AUTH_SCOPE_DENIED zurückgibt, aktualisieren Sie die API-Client-Scopes in der Developer Console, speichern Sie die Änderung, erhalten Sie ein neues Access Token und versuchen Sie es erneut.
Siehe Berechtigungen und Sicherheit.
Verhalten bei Rotation und Deaktivierung
Änderungen am Lebenszyklus der Zugangsdaten werden vom API-Server durchgesetzt:
| Änderung | Erwartetes Verhalten |
|---|---|
| Secret rotiert | Das alte Secret kann keine neuen Token mehr anfordern |
| API Client deaktiviert | Neue Token-Anfragen schlagen fehl, geschützte APIs lehnen vorhandene Token ab |
| API Client gelöscht | Neue Token-Anfragen schlagen fehl, geschützte APIs lehnen vorhandene Token ab |
| Berechtigungen geändert | Vorhandene Token werden gegen den aktuellen Berechtigungsstatus geprüft |
Planen Sie die Rotation so, dass Ihr Server aktualisiert ist, bevor das alte Secret nicht mehr akzeptiert wird.
