Vai al contenuto principale
Twenty implementa OAuth 2.0 con codice di autorizzazione + PKCE per le app rivolte agli utenti e credenziali client per l’accesso da server a server. I client vengono registrati dinamicamente tramite RFC 7591 — nessuna configurazione manuale in una dashboard.

Quando utilizzare OAuth

Registrare un client

Twenty supporta la registrazione dinamica dei client secondo RFC 7591. Non è necessaria alcuna configurazione manuale — registra a livello di codice:
Risposta:
Conserva client_secret in modo sicuro — non potrà essere recuperato in seguito.

Ambiti

Richiedi gli ambiti come stringa separata da spazi: scope=api profile

Flusso con codice di autorizzazione

Usa questo flusso quando la tua app agisce per conto di un utente Twenty.

1. Reindirizza l’utente per autorizzare

L’utente vede una schermata di consenso e approva o nega l’accesso.

2. Gestisci la callback

Dopo l’autorizzazione, Twenty reindirizza al tuo redirect_uri:
Verifica che state corrisponda a quanto inviato.

3. Scambia il codice con i token

Risposta:

4. Usa il token di accesso

5. Aggiorna alla scadenza

Flusso delle credenziali del client

Per integrazioni da server a server senza interazione dell’utente:
Il token restituito ha accesso a livello di spazio di lavoro, non legato a un utente specifico.

Scoperta del server

Twenty pubblica la propria configurazione OAuth in un endpoint di discovery standard:
Questo restituisce tutti gli endpoint, i tipi di grant supportati, gli ambiti e le funzionalità — utile per creare client OAuth generici.

Riepilogo degli endpoint API

OAuth vs Chiavi API