Registreer een OAuth-client, stel toestemming in en test je eerste accountkoppeling.
Ga na goedkeuring als ontwikkelaar terug naar
/app/developers en maak een toepassing. Begin met profile:read om je eigen profiel te lezen.
Video: je app registreren
Stille opname van de lokale app met fictieve accounts. De interface is Engels; ondertitels zijn beschikbaar in het Engels, Duits, Frans en Nederlands.
De video gebruikt http://localhost:3105/callback voor de lokale demoserver. De downloadbare backendhandleiding gebruikt http://127.0.0.1:8080/callback; registreer de exacte URL die je server aanbiedt.
Video downloaden (WebM)
0:00 Kies na goedkeuring als ontwikkelaar ‘Create an app’ (Een app maken).
0:04 Stel de naam en beschrijving in die gebruikers zien wanneer ze toestemming geven.
0:09 Vul je HTTPS-website, privacybeleid en supportadres in.
0:15 Dit voorbeeld gebruikt Server / backend en HTTP Basic voor clientauthenticatie.
0:19 Registreer de exacte callback van je toepassing. Deze lokale demo gebruikt poort 3105.
0:23 Vraag alleen de benodigde rechten aan. Begin met profile:read.
0:27 Dien de app in voor beoordeling. Voor goedkeuring kunnen alleen de eigenaar en geaccepteerde testers koppelen.
0:33 Kopieer je client-ID. Genereer voor een backend een geheim en bewaar het in veilige opslag op de server.
0:40 Het geheim wordt maar één keer getoond en is in deze opname afgeschermd. Browser- en native apps hebben geen geheim.
Een platform kiezen
Alle platforms gebruiken de OAuth-autorisatiecodeflow met S256 PKCE. Het platform van een registratie kan niet worden gewijzigd. Maak aparte apps voor verschillende platforms.
| Platform | Toepassing | Clientauthenticatie | Voorbeelden |
|---|---|---|---|
| Server / backend | Server ontvangt callbacks en bewaart tokens | client_secret_basic aanbevolen; client_secret_post kan ook | TypeScript / Python |
| Native / desktop | Geïnstalleerde app met systeembrowser | none, geen ingebouwd geheim | JavaScript / Python |
| Browser | JavaScript wisselt de code rechtstreeks uit | none, geen browsergeheim | JavaScript / TypeScript |
Bewaart je backend de tokens van je webinterface, kies dan backend. Clientgegevens
zijn hier de client-ID en eventueel het geheim; de grant client_credentials wordt
niet ondersteund. Toestemming van een gebruiker is altijd nodig.
Toestemming en callbacks instellen
Vul een appnaam, duidelijke beschrijving, HTTPS-website, HTTPS-privacybeleid en
supportadres in. Deze gegevens identificeren je product tijdens toestemming. Kies
eerst profile:read en dien het formulier in voor goedkeuring. Raadpleeg de
OAuth-rechten voor verdere functies.
Een callback is een route in je eigen toepassing, niet een OAuth-endpoint van R+D.
| Platform | Callback voor het voorbeeld | Extra configuratie |
|---|---|---|
| Backend | http://127.0.0.1:8080/callback | Je server moet deze route aanbieden |
| Native desktopdemo | http://127.0.0.1/callback | App-identificatie en bewijs van callbackbeheer; poort wordt tijdens uitvoering gekozen |
| Browserdemo | http://127.0.0.1:8080/browser.html | Registreer ook origin http://127.0.0.1:8080 |
Een app kan maximaal tien exacte callbacks hebben. Wildcards, fragmenten en
inloggegevens in URL’s worden geweigerd. Gebruik HTTPS, behalve voor lokale HTTP of
beoordeelde native callbacks. Native apps kunnen geclaimde HTTPS-adressen, beoordeelde
omgekeerde domeinschema’s of IP-loopback gebruiken. Alleen native HTTP-callbacks op
127.0.0.1 of [::1] mogen van poort veranderen; niet localhost, backend of browser.
Stuur bij de code-uitwisseling de werkelijk gebruikte callback opnieuw mee.
Browser-origins bevatten alleen schema, host en eventueel poort, zonder pad of
afsluitende slash. Registreer elke callback-origin. localhost en 127.0.0.1
zijn verschillende origins.
Clientgegevens bewaren
Kopieer de client-ID. Maak voor een backend een geheim in het portaal en sla het meteen veilig op de server op: het wordt maar één keer getoond. Native en browserapps hebben geen geheim. Houd staging en productie gescheiden en houd tokens, geheimen en callbackparameters uit broncode, logs, analyses en supportvragen.
Testers uitnodigen
Stille opname van de lokale app met fictieve accounts. De interface is Engels; ondertitels zijn beschikbaar in het Engels, Duits, Frans en Nederlands.
Video downloaden (WebM)
0:00 Voor de eerste appgoedkeuring kan de eigenaar maximaal vijf extra bestaande R+D-accounts uitnodigen.
0:04 Zoek op exact e-mailadres of R+D-gebruikersnaam en selecteer het bijbehorende account.
0:11 Kies ‘Invite developer’. Openstaande en geaccepteerde uitnodigingen tellen beide mee voor de limiet van vijf accounts.
0:16 Wissel naar de uitgenodigde tester. Die meldt zich aan en opent /app/developers. Er wordt geen uitnodigingsmail verstuurd.
0:23 Accepteer de uitnodiging om tester te worden. Dit geeft geen appbeheer of goedkeuring als ontwikkelaar.
0:29 De tester kan nu het eigen account koppelen. Voor toegang blijft OAuth-toestemming nodig.
Voor de eerste goedkeuring kan de eigenaar vijf extra bestaande R+D-accounts uitnodigen. Zoek op exact e-mailadres of R+D-gebruikersnaam, selecteer het account en verstuur de uitnodiging. Zowel openstaande als geaccepteerde uitnodigingen tellen mee; de eigenaar telt niet mee.
Testers melden zich in dezelfde omgeving aan en accepteren via /app/developers.
Deze versie verstuurt geen uitnodigingsmails en maakt geen account aan via de zoekactie.
Vertel testers zelf waar ze de uitnodiging kunnen accepteren.
Geaccepteerde testers kunnen hun eigen account koppelen, maar geen instellingen, geheimen of uitnodigingen beheren. Een uitnodiging geeft geen partner- of apparaattoegang. Verwijderen maakt een plek vrij en trekt de koppelingen van dat account in. Andere gebruikers kunnen de app pas na goedkeuring autoriseren.
Eerste koppeling en publicatie
- Gebruik het voorbeeld voor je platform met je issuer en client-ID.
- Meld je aan als eigenaar of geaccepteerde tester en sta
profile:readtoe. - Controleer
stateenissen wissel de code uit met de PKCE-verifier. - Roep
GET /api/v1/users/meaan met het Bearer-token; succes bevatok: trueendata. - Test weigering, ontbrekende rechten, verloop en ontkoppelen onder Instellingen → Verbonden apps.
Activeer functies op basis van de werkelijk verleende scope. De eerste
appbeoordeling moet worden goedgekeurd voor algemeen gebruik. Latere wijzigingen
maken een nieuwe aanvraag; de goedgekeurde configuratie blijft tijdens beoordeling
actief. Rechten verwijderen beperkt bestaande koppelingen onmiddellijk. Goedkeuring
trekt oude koppelingen in en vereist nieuwe toestemming. Uitschakelen of schorsen
trekt koppelingen ook in; herstellen maakt oude tokens niet opnieuw geldig. Details
over token- en geheimrotatie staan in de OAuth-referentie.