Перейти к основному содержанию
Twenty реализует OAuth 2.0 с потоком авторизационного кода + PKCE для пользовательских приложений и с учётными данными клиента для доступа между серверами. Клиенты регистрируются динамически по RFC 7591 — никакой ручной настройки в панели управления.

Когда использовать OAuth

Зарегистрировать клиента

Twenty поддерживает динамическую регистрацию клиентов по RFC 7591. Ручная настройка не требуется — регистрируйте программно:
Ответ:
Храните client_secret в надёжном месте — позже его нельзя будет получить.

Области действия

Запрашивайте области действия как строку, разделённую пробелами: scope=api profile

Поток авторизационного кода

Используйте этот поток, когда ваше приложение действует от имени пользователя Twenty.

1. Перенаправьте пользователя для авторизации

Пользователь видит экран согласия и подтверждает или отклоняет доступ.

2. Обработайте обратный вызов

После авторизации Twenty перенаправляет обратно на ваш redirect_uri:
Проверьте, что state совпадает с отправленным значением.

3. Обменяйте код на токены

Ответ:

4. Используйте токен доступа

5. Обновляйте при истечении срока действия

Поток клиентских учётных данных

Для интеграций между серверами без участия пользователя:
Возвращаемый токен имеет доступ на уровне рабочей области и не привязан к конкретному пользователю.

Обнаружение сервера

Twenty публикует свою конфигурацию OAuth на стандартной конечной точке обнаружения:
Это возвращает все конечные точки, поддерживаемые типы грантов, области действия и возможности — полезно для создания универсальных OAuth-клиентов.

Сводка конечных точек API

OAuth против ключей API