الانتقال إلى المحتوى الرئيسي
تُطبِّق Twenty بروتوكول OAuth 2.0 باستخدام رمز التفويض + PKCE للتطبيقات المواجهة للمستخدم، وبيانات اعتماد العميل للوصول من خادم إلى خادم. يُجرى تسجيل العملاء ديناميكيًا عبر RFC 7591 — دون إعداد يدوي في لوحة التحكم.

متى تستخدم OAuth

تسجيل عميل

تدعم Twenty التسجيل الديناميكي للعملاء وفقًا لـRFC 7591. لا حاجة إلى إعداد يدوي — سجّل برمجيًا:
الاستجابة:
احفظ client_secret بأمان — لا يمكن استرجاعه لاحقًا.

النطاقات

اطلب النطاقات كسلسلة مفصولة بمسافات: scope=api profile

تدفق رمز التفويض

استخدم هذا التدفق عندما يعمل تطبيقك نيابةً عن مستخدم Twenty.

1. أعد توجيه المستخدم للتفويض

يرى المستخدم شاشة موافقة ويوافق على الوصول أو يرفضه.

٢. معالجة الاستدعاء المرتجع

بعد التفويض، تعيد Twenty التوجيه إلى redirect_uri الخاص بك:
تحقّق من أن قيمة state تطابق ما أرسلته.

٣. استبدِل الرمز بالرموز

الاستجابة:

4. استخدم رمز الوصول

5. حدِّث عند انتهاء الصلاحية

تدفق بيانات اعتماد العميل

لعمليات التكامل من خادم إلى خادم دون تفاعل مستخدم:
الرمز المُعاد يمتلك وصولًا على مستوى مساحة العمل، وغير مرتبط بأي مستخدم محدّد.

اكتشاف الخادم

تنشر Twenty إعدادات OAuth الخاصة بها عند نقطة اكتشاف قياسية:
يعيد هذا جميع نقاط النهاية وأنواع المنح المدعومة والنطاقات والقدرات — وهو مفيد لبناء عملاء OAuth عامّين.

ملخص نقاط نهاية API

OAuth مقابل مفاتيح API