Gemeinsamer Zugriff und Schlüsselinhaber

Wie die API Daten auf Sie und Ihre verknüpften Benutzer beschränkt und wie Schlüsselinhaber die Sitzungen von Lockees lesen

Jeder Endpunkt ist auf die Benutzer beschränkt, auf die Sie Zugriff haben: Sie selbst sowie alle Personen, die über eine Partnerschaft mit Ihrem Konto verknüpft sind. Ihr API-Token erbt exakt dieselben Berechtigungen wie Ihr Dashboard-Konto, sodass Sie nie Daten sehen, die Sie nicht bereits im Dashboard sehen könnten.

Auf dieser Seite wird erläutert, wie diese Zugriffsbeschränkung in der gesamten API funktioniert – insbesondere für Schlüsselinhaber, die die Daten ihres Lockees lesen. Die Anfrage- und Antwortdetails jedes einzelnen Endpunkts finden Sie auf der entsprechenden Seite in der Referenz (z. B. Lock Sessions).

Schlüsselinhaber verwenden dieselben Endpunkte

Schlüsselinhaber sind immer verknüpfte Benutzer. Das bedeutet: Es gibt keine separate Schlüsselinhaber-API – als Schlüsselinhaber rufen Sie die Daten Ihres Lockees über genau dieselben Endpunkte ab, die Sie auch für Ihre eigenen Daten verwenden. Die Ergebnisse umfassen lediglich die Sitzungen und Geräte aller mit Ihnen verknüpften Benutzer.

  • List Lock Sessions gibt die Sitzungen Ihres Lockees neben Ihren eigenen zurück. Verwenden Sie das Feld ownerId in jedem Datensatz, um zu erkennen, wem die Sitzung gehört.
  • Get Active Lock Session akzeptiert den Abfrageparameter targetUserId, sodass ein Schlüsselinhaber überprüfen kann, ob die Sperre eines Lockees aktiv ist, ohne dass der Lockee dies melden muss.

Der Wert ownerId einer Sperrsitzung bezeichnet den Benutzer, der die Sperre trägt. Wenn Sie als Schlüsselinhaber für jemanden fungieren, erscheinen dessen Sitzungen in Ihren Ergebnissen mit dessen ownerId, nicht mit Ihrem.

Suchen der ID eines verknüpften Benutzers

Endpunkte, die auf einen anderen Benutzer zugreifen (z. B. targetUserId), benötigen eine numerische Benutzer-ID. Um die mit Ihnen verknüpften Benutzer und ihre IDs zu ermitteln, rufen Sie List Users auf – die Antwort enthält Sie selbst und alle über Partnerschaften mit Ihnen verbundenen Personen, gefiltert nach Ihren Kontoberechtigungen.

Zugriff außerhalb Ihrer Berechtigungen

Die API gibt niemals Daten – oder auch nur die Existenz von Daten – außerhalb Ihres Zugriffs preis. Wie eine Anfrage abgelehnt wird, hängt davon ab, wie sie das Ziel identifiziert:

AnfragetypAußerhalb Ihres Zugriffs
Sitzung anhand der ID abrufen (z. B. Get Lock Session by ID)Gibt 404 zurück – die API unterscheidet bewusst nicht zwischen „existiert nicht“ und „nicht von Ihnen“
Einen targetUserId übergeben (z. B. Get Active Lock Session)Gibt 403 zurück – das Ziel ist ein Benutzer, auf den Sie keinen Zugriff haben

Da eine Suche nach ID sowohl für eine fehlende Sitzung als auch für eine Sitzung, die jemand anderem gehört, 404 zurückgibt, können Sie damit nicht prüfen, ob eine bestimmte Sitzungs-ID existiert. Das ist beabsichtigt.

Auf dieser Seite