Die Openprovider REST API arbeitet mit Bearer-Token-Authentifizierung. So erhalten, nutzen und schützen Sie Ihre Token.
Openprovider verwendet keine statischen, langlebigen API-Schlüssel. Stattdessen tauschen Sie die Zugangsdaten Ihres Kontos am Endpunkt /auth/login gegen ein kurzlebiges Bearer-Token und senden dieses Token bei jedem Request mit.
POST https://api.openprovider.eu/v1/auth/login
Content-Type: application/json
{
"username": "you@example.com",
"password": "your-password",
"ip": "0.0.0.0"
}
{
"code": 0,
"data": {
"token": "eyJ0eXAiOiJKV1QiLCJhbGciOi…",
"reseller_id": 123456
}
}
GET https://api.openprovider.eu/v1/domains
Authorization: Bearer eyJ0eXAiOiJKV1QiLCJhbGciOi…
Token laufen ab. Legen Sie ein Token im Cache ab und nutzen Sie es während seiner Gültigkeit weiter, statt sich bei jedem Aufruf neu zu authentifizieren. Wiederholte Logins können begrenzt werden.
| Vorgehen | Warum es zählt |
|---|---|
| Zugangsdaten in einem Secrets-Manager ablegen | Schreiben Sie Benutzername, Passwort oder Token nie fest in die Versionsverwaltung. |
| IP-Whitelisting nutzen | Beschränken Sie den API-Zugang im Kontrollzentrum auf bekannte Server-IPs, um das Risiko zu senken. |
| Eigenen API-Benutzer anlegen | Trennen Sie Zugangsdaten für die Automatisierung von interaktiven Logins, damit sie unabhängig gewechselt werden können. |
| Bei Verdacht wechseln | Ändern Sie das Passwort sofort, was alle Token ungültig macht, wenn Zugangsdaten kompromittiert sein könnten. |
| Nur über HTTPS übertragen | Die API weist unverschlüsseltes HTTP ab; verwenden Sie immer TLS. |
API-Zugang, IP-Whitelisting und die Verwaltung der Zugangsdaten konfigurieren Sie im Openprovider-Kontrollzentrum in den Einstellungen Ihres Reseller-Kontos.
Der API-Zugang wird je Kontaktperson vergeben und ist standardmäßig deaktiviert. Gehen Sie zum Aktivieren auf Kontoübersicht → Kontaktpersonen → und wählen Sie Kontaktperson hinzufügen oder eine bestehende aus → Reiter API → API-Zugang aktivieren. Die Zugangsdaten dieser Kontaktperson senden Sie an /auth/login.
Für Domain-Vorgänge müssen Sie unter Umständen zuerst bestimmte Registry-Verträge unterzeichnen. Sie finden diese unter Konto → Verträge.
Kontrollzentrum öffnenBehandeln Sie Bearer-Token wie Passwörter. Wer ein gültiges Token besitzt, kann bis zu dessen Ablauf in Ihrem Konto handeln. Protokollieren Sie sie nie, betten Sie sie nicht in Client-Code ein und geben Sie sie nicht weiter.