OAuth-Clients
Hier verwalten Sie, welche externen Anwendungen sich über einen sicheren Anmeldevorgang (OAuth) mit Ihrem Shop verbinden dürfen — etwa eine App, die im Namen von Kundinnen und Kunden auf Shop-Daten zugreifen soll. Zusätzlich sehen Sie, welche Apps bereits Zugriff erhalten haben, und können diesen Zugriff jederzeit entziehen.
Was kann ich hier tun?
- Neue OAuth-Clients (Zugangsberechtigungen für externe Anwendungen) anlegen, bearbeiten und löschen
- Festlegen, auf welche Bereiche (Berechtigungen/„Scopes") ein Client zugreifen darf
- Rückruf-Adressen (Redirect-URIs) hinterlegen, an die nach der Anmeldung weitergeleitet wird
- Den Geheimschlüssel (Client Secret) eines vertraulichen Clients erneuern (rotieren)
- Bereits verbundene Apps einsehen und deren Zugriff widerrufen
Schritt für Schritt
- Neuen Client anlegen: Klicken Sie im Reiter „Clients" auf „Neuer Client", vergeben Sie einen Namen und mindestens eine Rückruf-Adresse.
- Client-Typ wählen: Entscheiden Sie beim Anlegen zwischen „Vertraulich" (für Server-Anwendungen, die einen Geheimschlüssel sicher speichern können) und „Öffentlich" (für Anwendungen, die keinen Geheimschlüssel geheim halten können, z. B. mobile Apps).
- Berechtigungen (Scopes) festlegen: Wählen Sie mindestens eine Berechtigung aus, z. B. „read:products" oder „write:orders".
- Geheimschlüssel sichern: Nach dem Anlegen eines vertraulichen Clients wird der Geheimschlüssel einmalig angezeigt. Kopieren Sie ihn sofort — er wird später nicht erneut angezeigt.
- Geheimschlüssel erneuern: Klicken Sie bei Bedarf (z. B. bei Verdacht auf Missbrauch) auf das Erneuern-Symbol, um einen neuen Geheimschlüssel zu erzeugen. Der alte Schlüssel wird dabei ungültig.
- Verbundene Apps prüfen: Wechseln Sie zum Reiter „Verbundene Apps", um zu sehen, welche Anwendungen bereits Zugriff haben, und widerrufen Sie den Zugriff bei Bedarf über „Widerrufen".

/shop/oauth-clients/shop/oauth-clientsFelder erklärt
| Feld | Bedeutung | Hinweise/Auswirkung |
|---|---|---|
| Name | Anzeigename der Anwendung | Pflichtfeld |
| Beschreibung | Kurzer erklärender Text | Optional |
| Rückruf-Adressen (Redirect-URIs) | Adressen, an die nach erfolgreicher Anmeldung weitergeleitet wird | Mindestens eine erforderlich |
| Client-Typ | Vertraulich oder Öffentlich | Siehe Werte unten; nur bei Erstellung wählbar |
| Berechtigungen (Scopes) | Bereiche, auf die der Client zugreifen darf | Mindestens eine erforderlich |
| Grant-Typen | Technische Verfahren, mit denen sich der Client authentifiziert | Vorbelegt, bei Bedarf anpassbar |
| Client-ID | Öffentliche Kennung des Clients | Wird automatisch vergeben, kann kopiert werden |
| Client Secret | Geheimschlüssel eines vertraulichen Clients | Nur einmalig bei Erstellung/Erneuerung sichtbar |
| Logo-URL / Homepage-URL / Datenschutz-URL | Zusatzangaben zur Anwendung | Optional |
| Status | Aktiv oder Inaktiv | Inaktive Clients können sich nicht mehr anmelden |
Werte & Status
Client-Typ (oauth_client_type)
| Wert | Bedeutung |
|---|---|
| Vertraulich | Für serverseitige Anwendungen, die einen Geheimschlüssel sicher aufbewahren können |
| Öffentlich | Für Anwendungen ohne sicheren Speicherort für Geheimnisse, z. B. mobile oder Single-Page-Apps |
Grant-Typen (oauth_grant_type)
| Wert | Bedeutung |
|---|---|
| authorization_code | Standard-Anmeldeverfahren mit Weiterleitung über eine Rückruf-Adresse |
| client_credentials | Direkte Anmeldung ohne Nutzerinteraktion, z. B. für Server-zu-Server-Verbindungen |
| refresh_token | Erlaubt das automatische Erneuern eines abgelaufenen Zugriffs ohne erneute Anmeldung |
Häufige Fragen
Was mache ich, wenn ich das Client Secret verloren habe?
Das Secret wird nur einmalig angezeigt. Erneuern Sie es über das Rotieren-Symbol — dabei wird ein neues Secret erzeugt und das alte ungültig.
Was ist der Unterschied zwischen „Vertraulich" und „Öffentlich"?
Vertrauliche Clients erhalten ein Client Secret, das sicher auf einem Server aufbewahrt werden muss. Öffentliche Clients erhalten keines, da sie es nicht sicher schützen könnten (z. B. mobile Apps).
Wie entziehe ich einer App den Zugriff?
Wechseln Sie zum Reiter „Verbundene Apps" und klicken Sie bei der betreffenden App auf „Widerrufen".