OAuth-alkalmazások
Ha nem a saját fiókodat kezeled, hanem másokét: authorization code folyamat kötelező PKCE-vel és lejáró tokenekkel.
Kell-e neked
| Mit építesz | Mit használj |
|---|---|
| Saját szkript vagy automatizmus a saját munkaterületedre. | API-kulcs. Lásd a Hitelesítés oldalt. |
| AI-ügynök a saját naptáradhoz. | MCP-kulcs. Lásd az MCP szakaszt. |
| Alkalmazás, amit mások használnak a saját Posty-fiókjukkal. | OAuth. Ez az oldal. |
Ha a saját fiókodhoz írsz kódot, az API-kulcs egyszerűbb és ugyanannyit tud. Az OAuth akkor kell, ha a felhasználóid a saját Posty-fiókjukkal engedélyeznek hozzáférést a te alkalmazásodnak.
A folyamat
- 1Regisztráld az alkalmazástA munkaterület superadmin szerepű tagja engedélyezhet alkalmazást. A regisztrációnál adod meg az átirányítási címeket.
- 2Küldd a felhasználót az engedélyezési oldalraAuthorization code folyamat, kötelező PKCE-vel. A felhasználó itt látja, milyen jogosultságot kérsz.
- 3Váltsd be a kódot tokenreA visszakapott kódot és a PKCE ellenőrzőt küldöd be, és hozzáférési tokent kapsz.
- 4Hívd az API-t a tokennelA token a
Bearerelőtaggal megy azAuthorizationfejlécben.
curl https://api.posty.hu/public/v1/integrations \
-H "Authorization: Bearer pos_a_tokened"Kötelező elemek
- PKCE, S256 kihívással, minden kérésnél. Titok nélküli kliens is regisztrálható, de PKCE nélkül nem.
- A redirect_uri pontos egyezés a regisztrált listával. Nem előtagegyezés, nem helyettesítő karakter.
- A tokenek lejárnak, a frissítő tokent pedig rotáljuk. Csak a hasított formájukat tároljuk.
- Superadmin engedélyezi az alkalmazást a munkaterületen.
Tokenek
A token azokra a scope-okra jó, amikhez a felhasználó hozzájárult, és ezt minden híváskor metsszük a felhasználó aktuális szerepkörével. Egy visszaminősítés a következő híváson érvényesül; nem kell megvárni a token lejáratát.
A scope-ok listája ugyanaz, mint az API-kulcsoknál; lásd a Hitelesítés oldalt. Az MCP-erőforrásra kiadott token nem használható a REST API-n, és fordítva: a két erőforrásnak külön azonosítója van, és a lejegyzett közönséget ellenőrizzük.
Metaadatok
A folyamat minden címe géppel olvasható, így a kliensednek nem kell beégetnie őket:
| Dokumentum | Cím |
|---|---|
| Authorization server metadata | https://api.posty.hu/.well-known/oauth-authorization-server |
| Protected resource metadata | https://api.posty.hu/.well-known/oauth-protected-resource |
| MCP-erőforrás metaadatai | https://api.posty.hu/.well-known/oauth-protected-resource/mcp-oauth |
A /public/v1/status válasza is felsorolja ezeket, hitelesítés nélkül.
Visszavonás
A felhasználó a Postyban, a Beállítások → Engedélyezett alkalmazások oldalon bármikor visszavonhatja az alkalmazásod hozzáférését. A visszavonás azonnal érvényes: a token a következő híváskor 401-et kap.
Ezt kezeld le: a 401 nem hiba, hanem a felhasználó döntése. Kérj újra engedélyt, ne próbálkozz újra ugyanazzal a tokennel.