# Partner-API-Zugriff

Unter Partner API-Zugriff verwalten Sie die Zugangsdaten, mit denen sich Ihre Anwendungen gegenüber der Partner-API authentifizieren. Die Authentifizierung läuft über den OAuth-2.0-Client-Credentials-Flow (Keycloak) und ist für die Server-zu-Server-Kommunikation gedacht.

# API-Zugangsdaten

Der Bereich API-Zugangsdaten zeigt den Status des Zugriffs sowie die beiden Werte, die Sie zum Anfordern eines Tokens benötigen.

Feld Bedeutung
Client-ID Kennung des Partners. Sie wird dauerhaft angezeigt und lässt sich über die Schaltfläche daneben kopieren. Die Client-ID dient zugleich als Realm-Name beim Anfordern des Tokens.
Client-Secret Wird auf Kauz-Seite erzeugt und nur einmal angezeigt – im Moment der Erzeugung. Danach kann es nicht erneut abgerufen werden.

# Secret rotieren

Secret rotieren erzeugt ein neues Client-Secret und zeigt es einmalig an. Das bisherige Secret verliert damit seine Gültigkeit – Anwendungen, die es noch verwenden, können kein neues Token mehr anfordern. Hinterlegen Sie das neue Secret also zeitnah in allen betroffenen Systemen.

# Zugriff widerrufen

Zugriff widerrufen entzieht dem Partner den Zugriff auf die Partner-API vollständig. Bestehende Zugangsdaten funktionieren danach nicht mehr.

# Gültigkeitsdauer der Access-Token

Ein ausgestelltes Access-Token ist 15 Minuten gültig. Danach fordert Ihre Anwendung mit client_id und client_secret ein neues Token an. Die Gültigkeitsdauer ist fest vorgegeben und nicht konfigurierbar.

Partner-API – Authentifizierung
../../integration/partner-api/#authentifizierung