메인 콘텐츠로 건너뛰기
Twenty는 사용자 대상 앱에는 권한 부여 코드 + PKCE를, 서버 간 액세스에는 클라이언트 자격 증명을 사용하여 OAuth 2.0을 구현합니다. 클라이언트는 RFC 7591에 따라 동적으로 등록되며 — 대시보드에서 수동 설정은 필요하지 않습니다.

OAuth 사용 시기

클라이언트 등록

Twenty는 RFC 7591에 따라 동적 클라이언트 등록을 지원합니다. 수동 설정이 필요 없습니다 — 프로그래밍 방식으로 등록하세요:
응답:
client_secret을 안전하게 저장하세요 — 나중에 다시 조회할 수 없습니다.

범위

범위를 공백으로 구분된 문자열로 요청: scope=api profile

권한 부여 코드 플로우

앱이 Twenty 사용자를 대신해 동작할 때 이 플로우를 사용하세요.

1. 사용자를 권한 부여 화면으로 리디렉션

사용자는 동의 화면을 보고 액세스를 승인하거나 거부합니다.

2. 콜백 처리

권한 부여 후, Twenty는 귀하의 redirect_uri로 다시 리디렉션합니다:
state가 보낸 값과 일치하는지 확인하세요.

3. 코드를 토큰으로 교환

응답:

4. 액세스 토큰 사용

5. 만료 시 갱신

클라이언트 자격 증명 플로우

사용자 상호작용이 없는 서버 간 통합의 경우:
반환된 토큰은 특정 사용자에 연결되지 않고 워크스페이스 수준의 액세스를 가집니다.

서버 디스커버리

Twenty는 표준 디스커버리 엔드포인트에서 OAuth 구성을 게시합니다:
이 엔드포인트는 모든 엔드포인트, 지원되는 그랜트 타입, 범위 및 기능을 반환하며 — 범용 OAuth 클라이언트를 구축하는 데 유용합니다.

API 엔드포인트 요약

OAuth 대 API 키