Zum Hauptinhalt springen
Twenty implementiert OAuth 2.0 mit Autorisierungscode + PKCE für benutzerorientierte Apps und Client-Anmeldedaten für Server-zu-Server-Zugriff. Clients werden dynamisch über RFC 7591 registriert — keine manuelle Einrichtung in einem Dashboard.

Wann Sie OAuth verwenden sollten

Einen Client registrieren

Twenty unterstützt die dynamische Client-Registrierung gemäß RFC 7591. Keine manuelle Einrichtung erforderlich — registrieren Sie den Client programmgesteuert:
Antwort:
Speichern Sie das client_secret sicher — es kann später nicht mehr abgerufen werden.

Geltungsbereiche

Fordern Sie Geltungsbereiche als durch Leerzeichen getrennte Zeichenfolge an: scope=api profile

Autorisierungscode-Flow

Verwenden Sie diesen Flow, wenn Ihre App im Namen eines Twenty-Benutzers handelt.

1. Leiten Sie den Benutzer zur Autorisierung weiter

Der Benutzer sieht einen Zustimmungsbildschirm und stimmt dem Zugriff zu oder lehnt ihn ab.

2. Den Callback verarbeiten

Nach der Autorisierung leitet Twenty zurück zu Ihrer redirect_uri weiter:
Überprüfen Sie, dass state mit dem übereinstimmt, was Sie gesendet haben.

3. Tauschen Sie den Code gegen Token aus

Antwort:

4. Verwenden Sie das Zugriffstoken

5. Aktualisieren, wenn abgelaufen

Client-Anmeldedaten-Flow

Für Server-zu-Server-Integrationen ohne Benutzerinteraktion:
Das zurückgegebene Token hat Zugriff auf Arbeitsbereichsebene und ist an keinen bestimmten Benutzer gebunden.

Server-Ermittlung

Twenty veröffentlicht seine OAuth-Konfiguration an einem standardisierten Discovery-Endpunkt:
Dies liefert alle Endpunkte, unterstützte Grant-Typen, Geltungsbereiche und Fähigkeiten — nützlich, um generische OAuth-Clients zu erstellen.

Zusammenfassung der API-Endpunkte

OAuth vs. API-Schlüssel