API-sleutels

Authenticatie en accesstokens

De REST API van Openprovider werkt met authenticatie via een bearer token. Zo haal je tokens op, gebruik je ze en houd je ze veilig.

Hoe authenticatie werkt

Openprovider gebruikt geen statische, langlevende API-sleutels. In plaats daarvan wissel je je accountgegevens in voor een kortlevend bearer token op het endpoint /auth/login en stuur je dat token bij elk request mee.

1. Vraag een token aan

POST https://api.openprovider.eu/v1/auth/login
Content-Type: application/json

{
  "username": "you@example.com",
  "password": "your-password",
  "ip": "0.0.0.0"
}

2. Lees het token uit de response

{
  "code": 0,
  "data": {
    "token": "eyJ0eXAiOiJKV1QiLCJhbGciOi…",
    "reseller_id": 123456
  }
}

3. Autoriseer de volgende requests

GET https://api.openprovider.eu/v1/domains
Authorization: Bearer eyJ0eXAiOiJKV1QiLCJhbGciOi…

Tokens verlopen. Bewaar een token in de cache en hergebruik het zolang het geldig is in plaats van bij elke call opnieuw te authenticeren: herhaald inloggen kan gelimiteerd worden.

Je inloggegevens beveiligen

WerkwijzeWaarom het uitmaakt
Bewaar inloggegevens in een secrets managerZet je gebruikersnaam, wachtwoord of tokens nooit hard in versiebeheer.
Gebruik IP-whitelistingBeperk API-toegang in het controlepaneel tot bekende server-IP's om het risico te verkleinen.
Gebruik een aparte API-gebruikerScheid gegevens voor automatisering van gewone logins, zodat je ze los van elkaar kunt vervangen.
Vervang bij twijfelWijzig het wachtwoord meteen, waardoor tokens ongeldig worden, als een inloggegeven mogelijk gelekt is.
Verstuur alleen via HTTPSDe API weigert onversleuteld HTTP; gebruik altijd TLS.

Toegang beheren in het controlepaneel

API-toegang, IP-whitelisting en het beheer van inloggegevens stel je in via je Openprovider-controlepaneel, bij de instellingen van je selleraccount.

API-toegang wordt per contactpersoon verleend en staat standaard uit. Ga om het aan te zetten naar Accountoverzicht → Contactpersonen → en kies Contactpersoon toevoegen of selecteer een bestaande tabblad API → API-toegang inschakelen. De gegevens van die contactpersoon stuur je naar /auth/login.

Voor domeinhandelingen moet je mogelijk eerst specifieke registrycontracten ondertekenen. Bekijk ze onder Account → Contracten.

Open het controlepaneel

Behandel bearer tokens als wachtwoorden. Iedereen met een geldig token kan namens jouw account handelen tot het verloopt: log ze nooit, zet ze niet in clientcode en deel ze niet.