OAuth 2.0, im Tech-Kontext.
OAuth 2.0 ist der Standard, mit dem eine Anwendung begrenzten Zugriff auf ein fremdes Konto erhält, ohne dessen Passwort zu kennen. IETF RFC 6749.
OAuth 2.0 ist ein Autorisierungs-Framework der IETF (RFC 6749), das regelt, wie eine Anwendung im Namen eines Nutzers auf Daten eines anderen Dienstes zugreift, ohne dessen Passwort zu erhalten. Der Nutzer bestätigt den Zugriff beim Anbieter, die Anwendung bekommt ein zeitlich begrenztes Token mit festgelegtem Umfang, dem Scope. Für Web-Anwendungen gilt der Authorization-Code-Flow mit PKCE als empfohlener Weg, der frühere implizite Flow gilt als überholt. Wichtig für die Bewertung eines Angebots: OAuth klärt Rechte, nicht Identität. Wer damit anmelden will, braucht OpenID Connect obendrauf. Typische Schwachstellen sind zu weit gefasste Scopes und Refresh-Tokens ohne Ablauf.
Beispiele aus dem Mittelstand
- Ein CRM greift per OAuth auf den Microsoft-365-Kalender des Vertriebs zu und liest nur Termine, nicht die Mails.
- Ein Buchhaltungstool holt Belege aus dem Cloud-Speicher der Kanzlei, der Zugriff ist auf einen Ordner begrenzt.
POST /oauth/token HTTP/1.1
Content-Type: application/x-www-form-urlencoded
grant_type=authorization_code
&code=4/0AY0e...
&code_verifier=dBjftJeZ4CVP...
&redirect_uri=https://app.beispiel.de/callbackFolge-Fragen
OAuth 2.0 oder OpenID Connect?
OAuth regelt Zugriffsrechte auf Daten. OpenID Connect setzt darauf auf und liefert zusätzlich eine geprüfte Identität. Für Anmeldung brauchen Sie OpenID Connect.
Was ist ein Scope?
Ein Scope beschreibt, was das Token darf, etwa nur Kalender lesen. Je enger der Scope, desto kleiner der Schaden, wenn ein Token abhandenkommt.
Wie lange gilt ein Token?
Access-Tokens laufen üblicherweise nach 15 bis 60 Minuten ab. Das langlebige Refresh-Token gehört verschlüsselt gespeichert und muss zurückziehbar sein.
Was tun, wenn ein Token abhandenkommt?
Refresh-Token beim Anbieter widerrufen, betroffene Verbindung neu autorisieren, Zugriffe im Protokoll prüfen. Ohne Widerrufsweg im Konzept ist das nicht machbar.
OAuth 2.0 in der Praxis.
Wo dieser Begriff in deinem Geschäft konkret wird, beginnt die Arbeit. Wir nennen klar, ob die Idee in unser Studio passt.
API-Integration