Dokumentation

Produkt-APIs & OAuth

8 min Lesezeit · zuletzt aktualisiert 18. August 2026

Die Produkt-APIs — Methacore, ShellBase und useNotification — sprechen OAuth2 statt API-Keys. Der gesamte Zugang läuft über api.artim-industries.com: dein Client wird dort autorisiert, tauscht dort und verlängert dort. Die Produkt-Systeme selbst betrittst du nie direkt.

Der Weg zum Token

SchrittWoWas passiert
1 · AutorisierenGET /v1/oauth/authorizeConsent-Screen deiner Anwendung, dann Anmeldung beim Produkt, dann Organisationsfreigabe.
2 · TauschenPOST /v1/oauth/tokenDer einmalige Code wird gegen einen 30-Tage-Bearer getauscht (mcapi_…, sbapi_…, unapi_…).
3 · Aufrufenhttps://<sektion>.api.methacore.deJede API antwortet nur unter ihrer eigenen Subdomain.
4 · VerlängernPOST /v1/oauth/tokengrant_type=refresh_token — immer auf höchstens 30 Tage ab jetzt.

Autorisieren

PKCE ist verpflichtend: erzeuge je Autorisierung einen zufälligen code_verifier, schicke nur seinen SHA-256-Hash als code_challenge mit und bewahre das Original bis zum Tausch auf.

GET https://api.artim-industries.com/v1/oauth/authorize
  ?response_type=code
  &client_id={deine client_id}
  &redirect_uri={registrierte Redirect-URI}
  &scope=mc.members:read mc.members.profile:read
  &code_challenge={S256(code_verifier)}
  &code_challenge_method=S256
  &state={zufällig}

Die Nutzer sehen zuerst deinen Consent-Screen (Name, Logo, Scopes in Klartext), melden sich dann beim Produkt an und geben eine Organisation frei. Bei internen Anwendungen steht die Organisation fest — es ist die, die bei der API-Verknüpfung gewählt wurde, und nur ihre Mitglieder kommen durch. Bei externen wählen die Nutzer frei unter den Organisationen, die sie verwalten.

Tauschen und verlängern

curl -X POST https://api.artim-industries.com/v1/oauth/token \
  -H "Content-Type: application/json" \
  -d '{
    "grant_type": "authorization_code",
    "code": "{code}",
    "redirect_uri": "{deine Redirect-URI}",
    "client_id": "{client_id}",
    "client_secret": "{nur vertrauliche Clients}",
    "code_verifier": "{das Original}"
  }'

Die Antwort trägt access_token (mcapi_…), expires_in (2592000 Sekunden = 30 Tage) und api_base — die Subdomain deiner API. Verlängert wird mit demselben Endpunkt:

curl -X POST https://api.artim-industries.com/v1/oauth/token \
  -H "Content-Type: application/json" \
  -d '{ "grant_type": "refresh_token", "refresh_token": "mcapi_…" }'

Immer auf höchstens 30 Tage ab jetzt — ein Token lässt sich beliebig oft verlängern, aber nie weiter als 30 Tage in die Zukunft.

Woran ein Token gebunden ist

BindungBedeutung
KontoDas Produktkonto, das autorisiert hat.
OrganisationGenau die eine freigegebene Organisation.
ScopesDie Scopes deines Clients — feiner geht immer, weiter nie.
APIÜber die Subdomain: ein Token der Mitglieder-API kommt an der Buchhaltung nicht vorbei.

GET https://api.methacore.de/tokeninfo zeigt jederzeit, woran ein Token gebunden ist.

Weiter

  • Produkte — welche APIs es gibt
  • Methacore — zwölf APIs entlang der Sektionen des Produkts