De REST API van Openprovider werkt met authenticatie via een bearer token. Zo haal je tokens op, gebruik je ze en houd je ze veilig.
Openprovider gebruikt geen statische, langlevende API-sleutels. In plaats daarvan wissel je je accountgegevens in voor een kortlevend bearer token op het endpoint /auth/login en stuur je dat token bij elk request mee.
POST https://api.openprovider.eu/v1/auth/login
Content-Type: application/json
{
"username": "you@example.com",
"password": "your-password",
"ip": "0.0.0.0"
}
{
"code": 0,
"data": {
"token": "eyJ0eXAiOiJKV1QiLCJhbGciOi…",
"reseller_id": 123456
}
}
GET https://api.openprovider.eu/v1/domains
Authorization: Bearer eyJ0eXAiOiJKV1QiLCJhbGciOi…
Tokens verlopen. Bewaar een token in de cache en hergebruik het zolang het geldig is in plaats van bij elke call opnieuw te authenticeren: herhaald inloggen kan gelimiteerd worden.
| Werkwijze | Waarom het uitmaakt |
|---|---|
| Bewaar inloggegevens in een secrets manager | Zet je gebruikersnaam, wachtwoord of tokens nooit hard in versiebeheer. |
| Gebruik IP-whitelisting | Beperk API-toegang in het controlepaneel tot bekende server-IP's om het risico te verkleinen. |
| Gebruik een aparte API-gebruiker | Scheid gegevens voor automatisering van gewone logins, zodat je ze los van elkaar kunt vervangen. |
| Vervang bij twijfel | Wijzig het wachtwoord meteen, waardoor tokens ongeldig worden, als een inloggegeven mogelijk gelekt is. |
| Verstuur alleen via HTTPS | De API weigert onversleuteld HTTP; gebruik altijd TLS. |
API-toegang, IP-whitelisting en het beheer van inloggegevens stel je in via je Openprovider-controlepaneel, bij de instellingen van je selleraccount.
API-toegang wordt per contactpersoon verleend en staat standaard uit. Ga om het aan te zetten naar Accountoverzicht → Contactpersonen → en kies Contactpersoon toevoegen of selecteer een bestaande → tabblad API → API-toegang inschakelen. De gegevens van die contactpersoon stuur je naar /auth/login.
Voor domeinhandelingen moet je mogelijk eerst specifieke registrycontracten ondertekenen. Bekijk ze onder Account → Contracten.
Open het controlepaneelBehandel bearer tokens als wachtwoorden. Iedereen met een geldig token kan namens jouw account handelen tot het verloopt: log ze nooit, zet ze niet in clientcode en deel ze niet.