Authentifizierung
Senden Sie bei jeder Anfrage an `/api/v1` den Header `Authorization: Bearer`; Token-Präfixe unterscheiden OAuth-Zugriffstoken von persönlichen Zugriffstoken.
Alle Anfragen an /api/v1/* erfordern:
Authorization: Bearer <token>
Token-Präfixe
| Präfix | Art |
|---|---|
aist_at_… | OAuth-Zugriffstoken |
aist_pat_… | Persönliches Zugriffstoken |
aist_rt_… | OAuth-Aktualisierungstoken (nur Token-Endpunkt) |
aist_client_… | OAuth-Client-ID (wird unter /api/v1 nicht als Bearer gesendet) |
Token sind undurchsichtig und widerrufbar. Behandeln Sie Geheimnisse wie Passwörter – committen Sie sie niemals in Git und betten Sie sie nicht in öffentliche Repositorys ein.
Bindung an den Arbeitsbereich
Jede Anmeldeinformation wird bei der Ausgabe an einen Arbeitsbereich (photographer_id) gebunden. Die API akzeptiert keinen vom Client bereitgestellten Arbeitsbereich-Header, um zwischen Mandanten zu wechseln. Für den Zugriff auf einen anderen Arbeitsbereich muss der Benutzer erneut autorisieren (OAuth) oder ein weiteres PAT für diesen Arbeitsbereich erstellen.
OAuth im Vergleich zu PAT
| OAuth-Zugriffstoken | PAT | |
|---|---|---|
| Erstellt über | Benutzereinwilligung + /api/oauth/token | Einstellungen → Entwickler → Persönliche Zugriffstoken |
| Typische Clients | Lightroom, mobile Apps, Drittanbieter-Apps | Skripte, Kamerafallen, CI |
| Widerrufen über | Connected apps (Autorisierung) oder Token-Widerruf | PAT in den Entwicklereinstellungen widerrufen/rotieren |
Details: OAuth 2.0, Persönliche Zugriffstoken, Entwicklereinstellungen.
