Public API
Die Public API ermoeglicht externen Websites oder Integrationen einen lesenden Zugriff auf SignMeUp-Daten. Oeffentliche Campus- und Eventdaten sind ohne Anmeldung verfuegbar. Fuer Arbeitsbereichsdaten wie Anmeldungen wird ein Arbeitsbereichs-Token benoetigt.
Wann ein API-Token sinnvoll ist
Abschnitt betitelt „Wann ein API-Token sinnvoll ist“Ein Arbeitsbereichs-Token ist sinnvoll, wenn ein vertrauenswuerdiges externes System Daten aus Ihrem Arbeitsbereich automatisiert lesen soll, zum Beispiel:
- eine Institutswebsite mit aktuellen Angeboten
- ein internes Dashboard
- ein Export- oder Reporting-Prozess
- eine Integration, die Anmeldungen regelmaessig abgleicht
Der Token erlaubt nur lesenden Zugriff. Er kann keine Events, Anmeldungen oder Arbeitsbereichseinstellungen veraendern.
Wer Tokens verwalten kann
Abschnitt betitelt „Wer Tokens verwalten kann“Nur Arbeitsbereichs-Admins und Systemadmins koennen Public-API-Tokens erzeugen, neu erzeugen oder widerrufen.
Sie finden die Verwaltung im Arbeitsbereich unter Einstellungen im Abschnitt Public API.
Token erzeugen
Abschnitt betitelt „Token erzeugen“- Oeffnen Sie den Arbeitsbereich.
- Wechseln Sie zu Einstellungen.
- Suchen Sie den Abschnitt Public API.
- Waehlen Sie Token erzeugen.
- Kopieren Sie den angezeigten Token und speichern Sie ihn im Zielsystem.
Der Token wird nur einmal vollstaendig angezeigt. Danach zeigt SignMeUp nur noch die letzten vier Zeichen, das Erzeugungsdatum und die letzte Nutzung an.
Token verwenden
Abschnitt betitelt „Token verwenden“Externe Systeme verwenden den Token als Bearer Token im HTTP-Header:
Authorization: Bearer smu_<token>Die interaktive API-Dokumentation ist unter /scalar/public-v1 erreichbar. Dort sind nur die Public-API-Endpunkte sichtbar.
Token neu erzeugen
Abschnitt betitelt „Token neu erzeugen“Wenn Sie einen Token neu erzeugen, wird der bisherige Token sofort ungueltig. Alle bestehenden Integrationen muessen danach auf den neuen Token umgestellt werden.
Nutzen Sie die Neuerzeugung, wenn:
- der Token versehentlich offengelegt wurde
- eine Integration an ein neues System umzieht
- Sie nicht sicher sind, wer den bisherigen Token kennt
- ein regelmaessiger interner Schluesselwechsel vorgesehen ist
Token widerrufen
Abschnitt betitelt „Token widerrufen“Beim Widerruf wird der Token deaktiviert. Externe Systeme koennen danach nicht mehr auf die geschuetzten Arbeitsbereichs-Endpunkte zugreifen.
Widerrufen Sie einen Token, wenn:
- die Integration nicht mehr verwendet wird
- ein Dienstleister keinen Zugriff mehr benoetigt
- der Token kompromittiert sein koennte
Verfuegbare Daten
Abschnitt betitelt „Verfuegbare Daten“Ohne Token koennen Integrationen oeffentliche Metadaten, Campus-Katalogbereiche und oeffentliche Eventinformationen abrufen.
Mit Arbeitsbereichs-Token koennen Integrationen zusaetzlich lesen:
- Events des Arbeitsbereichs
- Details einzelner Arbeitsbereichs-Events
- Anmeldungen eines Arbeitsbereichs-Events
- Daten der Teilnehmenden und Antworten zu Anmeldefragen
Anmeldedaten koennen personenbezogene Daten enthalten. Geben Sie Tokens daher nur an vertrauenswuerdige Systeme weiter.
Sicherheitsempfehlungen
Abschnitt betitelt „Sicherheitsempfehlungen“- Speichern Sie den Token nur in sicheren Konfigurations- oder Secret-Speichern.
- Versenden Sie Tokens nicht per unverschluesselter E-Mail oder Chat.
- Erzeugen Sie einen neuen Token, wenn Sie eine Offenlegung vermuten.
- Widerrufen Sie Tokens, die nicht mehr benoetigt werden.
- Teilen Sie Tokens nicht zwischen mehreren unabhaengigen Integrationen, wenn Sie Zugriffe getrennt verwalten moechten.