Je eerste toepassing maken

Registreer een OAuth-client, stel toestemming in en test je eerste accountkoppeling.

Ga na goedkeuring als ontwikkelaar terug naar /app/developers en maak een toepassing. Begin met profile:read om je eigen profiel te lezen.

Video: je app registreren

Stille opname van de lokale app met fictieve accounts. De interface is Engels; ondertitels zijn beschikbaar in het Engels, Duits, Frans en Nederlands.

De video gebruikt http://localhost:3105/callback voor de lokale demoserver. De downloadbare backendhandleiding gebruikt http://127.0.0.1:8080/callback; registreer de exacte URL die je server aanbiedt.

Video downloaden (WebM)

Een platform kiezen

Alle platforms gebruiken de OAuth-autorisatiecodeflow met S256 PKCE. Het platform van een registratie kan niet worden gewijzigd. Maak aparte apps voor verschillende platforms.

PlatformToepassingClientauthenticatieVoorbeelden
Server / backendServer ontvangt callbacks en bewaart tokensclient_secret_basic aanbevolen; client_secret_post kan ookTypeScript / Python
Native / desktopGeïnstalleerde app met systeembrowsernone, geen ingebouwd geheimJavaScript / Python
BrowserJavaScript wisselt de code rechtstreeks uitnone, geen browsergeheimJavaScript / TypeScript

Bewaart je backend de tokens van je webinterface, kies dan backend. Clientgegevens zijn hier de client-ID en eventueel het geheim; de grant client_credentials wordt niet ondersteund. Toestemming van een gebruiker is altijd nodig.

Toestemming en callbacks instellen

Vul een appnaam, duidelijke beschrijving, HTTPS-website, HTTPS-privacybeleid en supportadres in. Deze gegevens identificeren je product tijdens toestemming. Kies eerst profile:read en dien het formulier in voor goedkeuring. Raadpleeg de OAuth-rechten voor verdere functies.

Een callback is een route in je eigen toepassing, niet een OAuth-endpoint van R+D.

PlatformCallback voor het voorbeeldExtra configuratie
Backendhttp://127.0.0.1:8080/callbackJe server moet deze route aanbieden
Native desktopdemohttp://127.0.0.1/callbackApp-identificatie en bewijs van callbackbeheer; poort wordt tijdens uitvoering gekozen
Browserdemohttp://127.0.0.1:8080/browser.htmlRegistreer ook origin http://127.0.0.1:8080

Een app kan maximaal tien exacte callbacks hebben. Wildcards, fragmenten en inloggegevens in URL’s worden geweigerd. Gebruik HTTPS, behalve voor lokale HTTP of beoordeelde native callbacks. Native apps kunnen geclaimde HTTPS-adressen, beoordeelde omgekeerde domeinschema’s of IP-loopback gebruiken. Alleen native HTTP-callbacks op 127.0.0.1 of [::1] mogen van poort veranderen; niet localhost, backend of browser. Stuur bij de code-uitwisseling de werkelijk gebruikte callback opnieuw mee.

Browser-origins bevatten alleen schema, host en eventueel poort, zonder pad of afsluitende slash. Registreer elke callback-origin. localhost en 127.0.0.1 zijn verschillende origins.

Clientgegevens bewaren

Kopieer de client-ID. Maak voor een backend een geheim in het portaal en sla het meteen veilig op de server op: het wordt maar één keer getoond. Native en browserapps hebben geen geheim. Houd staging en productie gescheiden en houd tokens, geheimen en callbackparameters uit broncode, logs, analyses en supportvragen.

Testers uitnodigen

Stille opname van de lokale app met fictieve accounts. De interface is Engels; ondertitels zijn beschikbaar in het Engels, Duits, Frans en Nederlands.

Video downloaden (WebM)

Voor de eerste goedkeuring kan de eigenaar vijf extra bestaande R+D-accounts uitnodigen. Zoek op exact e-mailadres of R+D-gebruikersnaam, selecteer het account en verstuur de uitnodiging. Zowel openstaande als geaccepteerde uitnodigingen tellen mee; de eigenaar telt niet mee.

Testers melden zich in dezelfde omgeving aan en accepteren via /app/developers. Deze versie verstuurt geen uitnodigingsmails en maakt geen account aan via de zoekactie. Vertel testers zelf waar ze de uitnodiging kunnen accepteren.

Geaccepteerde testers kunnen hun eigen account koppelen, maar geen instellingen, geheimen of uitnodigingen beheren. Een uitnodiging geeft geen partner- of apparaattoegang. Verwijderen maakt een plek vrij en trekt de koppelingen van dat account in. Andere gebruikers kunnen de app pas na goedkeuring autoriseren.

Eerste koppeling en publicatie

  1. Gebruik het voorbeeld voor je platform met je issuer en client-ID.
  2. Meld je aan als eigenaar of geaccepteerde tester en sta profile:read toe.
  3. Controleer state en iss en wissel de code uit met de PKCE-verifier.
  4. Roep GET /api/v1/users/me aan met het Bearer-token; succes bevat ok: true en data.
  5. Test weigering, ontbrekende rechten, verloop en ontkoppelen onder Instellingen → Verbonden apps.

Activeer functies op basis van de werkelijk verleende scope. De eerste appbeoordeling moet worden goedgekeurd voor algemeen gebruik. Latere wijzigingen maken een nieuwe aanvraag; de goedgekeurde configuratie blijft tijdens beoordeling actief. Rechten verwijderen beperkt bestaande koppelingen onmiddellijk. Goedkeuring trekt oude koppelingen in en vereist nieuwe toestemming. Uitschakelen of schorsen trekt koppelingen ook in; herstellen maakt oude tokens niet opnieuw geldig. Details over token- en geheimrotatie staan in de OAuth-referentie.

Op deze pagina