跳转到主要内容
Twenty 对面向用户的应用采用授权码 + PKCE 实现 OAuth 2.0,对服务器到服务器访问采用客户端凭证。 客户端通过 RFC 7591 动态注册——无需在仪表板中手动设置。

何时使用 OAuth

注册客户端

根据 RFC 7591,Twenty 支持动态客户端注册。 无需手动设置——以编程方式注册:
响应:
安全存储 client_secret——之后无法再检索。

范围

以空格分隔的字符串请求范围:scope=api profile

授权码流程

当你的应用代表某个 Twenty 用户执行操作时,请使用此流程。

1. 重定向用户以进行授权

用户将看到授权同意界面,并同意或拒绝访问。

2. 处理回调

授权后,Twenty 会重定向回你的 redirect_uri
验证 state 与你发送的值一致。

3. 将授权码交换为令牌

响应:

4. 使用访问令牌

5. 过期时刷新

客户端凭证流程

适用于无用户交互的服务器到服务器集成:
返回的令牌具有工作区级访问权限,不绑定到任何特定用户。

服务器发现

Twenty 在标准发现端点发布其 OAuth 配置:
这将返回所有端点、支持的授权类型、范围和功能——有助于构建通用的 OAuth 客户端。

API 端点概览

OAuth 与 API 密钥对比