Passer au contenu principal
Twenty implémente OAuth 2.0 avec code d’autorisation + PKCE pour les applications destinées aux utilisateurs et des identifiants client pour l’accès serveur à serveur. Les clients sont enregistrés dynamiquement via RFC 7591 — aucune configuration manuelle dans un tableau de bord.

Quand utiliser OAuth

Enregistrer un client

Twenty prend en charge l’enregistrement dynamique de clients conformément à RFC 7591. Aucune configuration manuelle requise — enregistrez le client par programmation :
Réponse:
Stockez le client_secret en toute sécurité — il ne peut pas être récupéré ultérieurement.

Périmètres

Demandez les périmètres sous forme de chaîne séparée par des espaces : scope=api profile

Flux de code d’autorisation

Utilisez ce flux lorsque votre application agit au nom d’un utilisateur Twenty.

1. Rediriger l’utilisateur vers l’écran d’autorisation

L’utilisateur voit un écran de consentement et approuve ou refuse l’accès.

2. Gérer la redirection

Après l’autorisation, Twenty redirige vers votre redirect_uri :
Vérifiez que state correspond à ce que vous avez envoyé.

3. Échanger le code contre des jetons

Réponse:

4. Utiliser le jeton d’accès

5. Actualiser à l’expiration

Flux des identifiants client

Pour les intégrations serveur à serveur sans interaction utilisateur :
Le jeton renvoyé dispose d’un accès au niveau de l’espace de travail, non lié à un utilisateur spécifique.

Découverte du serveur

Twenty publie sa configuration OAuth à un point de découverte standard :
Cela renvoie tous les points de terminaison, les types d’octroi pris en charge, les périmètres et les capacités — utile pour créer des clients OAuth génériques.

Résumé des points de terminaison API

OAuth vs clés API