API-Schlüssel

Authentifizierung und Zugriffstoken

Die Openprovider REST API arbeitet mit Bearer-Token-Authentifizierung. So erhalten, nutzen und schützen Sie Ihre Token.

So funktioniert die Authentifizierung

Openprovider verwendet keine statischen, langlebigen API-Schlüssel. Stattdessen tauschen Sie die Zugangsdaten Ihres Kontos am Endpunkt /auth/login gegen ein kurzlebiges Bearer-Token und senden dieses Token bei jedem Request mit.

1. Token anfordern

POST https://api.openprovider.eu/v1/auth/login
Content-Type: application/json

{
  "username": "you@example.com",
  "password": "your-password",
  "ip": "0.0.0.0"
}

2. Token aus der Antwort auslesen

{
  "code": 0,
  "data": {
    "token": "eyJ0eXAiOiJKV1QiLCJhbGciOi…",
    "reseller_id": 123456
  }
}

3. Weitere Requests autorisieren

GET https://api.openprovider.eu/v1/domains
Authorization: Bearer eyJ0eXAiOiJKV1QiLCJhbGciOi…

Token laufen ab. Legen Sie ein Token im Cache ab und nutzen Sie es während seiner Gültigkeit weiter, statt sich bei jedem Aufruf neu zu authentifizieren. Wiederholte Logins können begrenzt werden.

Ihre Zugangsdaten schützen

VorgehenWarum es zählt
Zugangsdaten in einem Secrets-Manager ablegenSchreiben Sie Benutzername, Passwort oder Token nie fest in die Versionsverwaltung.
IP-Whitelisting nutzenBeschränken Sie den API-Zugang im Kontrollzentrum auf bekannte Server-IPs, um das Risiko zu senken.
Eigenen API-Benutzer anlegenTrennen Sie Zugangsdaten für die Automatisierung von interaktiven Logins, damit sie unabhängig gewechselt werden können.
Bei Verdacht wechselnÄndern Sie das Passwort sofort, was alle Token ungültig macht, wenn Zugangsdaten kompromittiert sein könnten.
Nur über HTTPS übertragenDie API weist unverschlüsseltes HTTP ab; verwenden Sie immer TLS.

Zugriff im Kontrollzentrum verwalten

API-Zugang, IP-Whitelisting und die Verwaltung der Zugangsdaten konfigurieren Sie im Openprovider-Kontrollzentrum in den Einstellungen Ihres Reseller-Kontos.

Der API-Zugang wird je Kontaktperson vergeben und ist standardmäßig deaktiviert. Gehen Sie zum Aktivieren auf Kontoübersicht → Kontaktpersonen → und wählen Sie Kontaktperson hinzufügen oder eine bestehende aus Reiter API → API-Zugang aktivieren. Die Zugangsdaten dieser Kontaktperson senden Sie an /auth/login.

Für Domain-Vorgänge müssen Sie unter Umständen zuerst bestimmte Registry-Verträge unterzeichnen. Sie finden diese unter Konto → Verträge.

Kontrollzentrum öffnen

Behandeln Sie Bearer-Token wie Passwörter. Wer ein gültiges Token besitzt, kann bis zu dessen Ablauf in Ihrem Konto handeln. Protokollieren Sie sie nie, betten Sie sie nicht in Client-Code ein und geben Sie sie nicht weiter.