OAuth-Clients

Hier verwalten Sie, welche externen Anwendungen sich über einen sicheren Anmeldevorgang (OAuth) mit Ihrem Shop verbinden dürfen — etwa eine App, die im Namen von Kundinnen und Kunden auf Shop-Daten zugreifen soll. Zusätzlich sehen Sie, welche Apps bereits Zugriff erhalten haben, und können diesen Zugriff jederzeit entziehen.

Was kann ich hier tun?

  • Neue OAuth-Clients (Zugangsberechtigungen für externe Anwendungen) anlegen, bearbeiten und löschen
  • Festlegen, auf welche Bereiche (Berechtigungen/„Scopes") ein Client zugreifen darf
  • Rückruf-Adressen (Redirect-URIs) hinterlegen, an die nach der Anmeldung weitergeleitet wird
  • Den Geheimschlüssel (Client Secret) eines vertraulichen Clients erneuern (rotieren)
  • Bereits verbundene Apps einsehen und deren Zugriff widerrufen

Schritt für Schritt

  1. Neuen Client anlegen: Klicken Sie im Reiter „Clients" auf „Neuer Client", vergeben Sie einen Namen und mindestens eine Rückruf-Adresse.
  2. Client-Typ wählen: Entscheiden Sie beim Anlegen zwischen „Vertraulich" (für Server-Anwendungen, die einen Geheimschlüssel sicher speichern können) und „Öffentlich" (für Anwendungen, die keinen Geheimschlüssel geheim halten können, z. B. mobile Apps).
  3. Berechtigungen (Scopes) festlegen: Wählen Sie mindestens eine Berechtigung aus, z. B. „read:products" oder „write:orders".
  4. Geheimschlüssel sichern: Nach dem Anlegen eines vertraulichen Clients wird der Geheimschlüssel einmalig angezeigt. Kopieren Sie ihn sofort — er wird später nicht erneut angezeigt.
  5. Geheimschlüssel erneuern: Klicken Sie bei Bedarf (z. B. bei Verdacht auf Missbrauch) auf das Erneuern-Symbol, um einen neuen Geheimschlüssel zu erzeugen. Der alte Schlüssel wird dabei ungültig.
  6. Verbundene Apps prüfen: Wechseln Sie zum Reiter „Verbundene Apps", um zu sehen, welche Anwendungen bereits Zugriff haben, und widerrufen Sie den Zugriff bei Bedarf über „Widerrufen".
Bildschirmfoto der Seite OAuth-ClientsBildschirmfoto der Seite OAuth-Clients
Ansicht: /shop/oauth-clients
Nachgebauter Ausschnitt der Ansicht: /shop/oauth-clients

Felder erklärt

Feld Bedeutung Hinweise/Auswirkung
Name Anzeigename der Anwendung Pflichtfeld
Beschreibung Kurzer erklärender Text Optional
Rückruf-Adressen (Redirect-URIs) Adressen, an die nach erfolgreicher Anmeldung weitergeleitet wird Mindestens eine erforderlich
Client-Typ Vertraulich oder Öffentlich Siehe Werte unten; nur bei Erstellung wählbar
Berechtigungen (Scopes) Bereiche, auf die der Client zugreifen darf Mindestens eine erforderlich
Grant-Typen Technische Verfahren, mit denen sich der Client authentifiziert Vorbelegt, bei Bedarf anpassbar
Client-ID Öffentliche Kennung des Clients Wird automatisch vergeben, kann kopiert werden
Client Secret Geheimschlüssel eines vertraulichen Clients Nur einmalig bei Erstellung/Erneuerung sichtbar
Logo-URL / Homepage-URL / Datenschutz-URL Zusatzangaben zur Anwendung Optional
Status Aktiv oder Inaktiv Inaktive Clients können sich nicht mehr anmelden

Werte & Status

Client-Typ (oauth_client_type)

Wert Bedeutung
Vertraulich Für serverseitige Anwendungen, die einen Geheimschlüssel sicher aufbewahren können
Öffentlich Für Anwendungen ohne sicheren Speicherort für Geheimnisse, z. B. mobile oder Single-Page-Apps

Grant-Typen (oauth_grant_type)

Wert Bedeutung
authorization_code Standard-Anmeldeverfahren mit Weiterleitung über eine Rückruf-Adresse
client_credentials Direkte Anmeldung ohne Nutzerinteraktion, z. B. für Server-zu-Server-Verbindungen
refresh_token Erlaubt das automatische Erneuern eines abgelaufenen Zugriffs ohne erneute Anmeldung

Häufige Fragen

Was mache ich, wenn ich das Client Secret verloren habe?
Das Secret wird nur einmalig angezeigt. Erneuern Sie es über das Rotieren-Symbol — dabei wird ein neues Secret erzeugt und das alte ungültig.

Was ist der Unterschied zwischen „Vertraulich" und „Öffentlich"?
Vertrauliche Clients erhalten ein Client Secret, das sicher auf einem Server aufbewahrt werden muss. Öffentliche Clients erhalten keines, da sie es nicht sicher schützen könnten (z. B. mobile Apps).

Wie entziehe ich einer App den Zugriff?
Wechseln Sie zum Reiter „Verbundene Apps" und klicken Sie bei der betreffenden App auf „Widerrufen".

Verwandte Themen