AHApaleoPMS Anmelden →
Dokumentation

OAuth-Flow und Scopes

Der OAuth-Flow zwischen ApaleoPMS und einem Apaleo Workspace folgt dem Authorization Code Flow mit PKCE. Der Kunde initiiert den Fluss im ApaleoPMS-Cockpit über die Schaltfläche „Apaleo Workspace verbinden“.

Schritt 1: Redirect zu Apaleo mit den benötigten Scopes im URL-Parameter. Die minimalen Scopes sind reservations.read, availability.read, invoices.read. Für Module mit Schreibzugriff (z. B. Yield Management) kommen rates.write oder booking.write hinzu.

Schritt 2: Apaleo prüft die Anmeldung des Kunden und fordert die explizite Zustimmung zu den beantragten Scopes. Der Kunde sieht die Liste der Scopes in Klartext.

Schritt 3: Apaleo leitet zurück an ApaleoPMS mit einem Authorization Code als URL-Parameter. ApaleoPMS tauscht den Code gegen ein Access-Token (Gültigkeit 60 Minuten) und ein Refresh-Token (Gültigkeit 30 Tage). Beide werden serverseitig verschlüsselt gespeichert.

Schritt 4: Jeder API-Aufruf an Apaleo trägt das aktuelle Access-Token im Header. Kurz vor Ablauf wird das Access-Token über das Refresh-Token erneuert.

Bei Widerruf eines Scopes durch den Kunden in Apaleo werden die betroffenen ApaleoPMS-Module automatisch deaktiviert. Der Kunde erhält eine E-Mail-Benachrichtigung.

← Zur Dokumentation