Authentifizierung für Callbacks: JWT & OAuth 2.0

Authentifizierung für Callbacks: JWT & OAuth 2.0

💡 Auf einen Blick

Die Funktion OAuth für Callbacks ermöglicht es, die Kommunikation zwischen sproof Sign und externen Systemen bei automatischen Statusmeldungen abzusichern. Plan-Admins können Autorisierungs-Header für Callback-URLs konfigurieren, die bei Signaturanfragen hinterlegt sind. Dies garantiert, dass die gesendeten Daten manipulationssicher übertragen und vom Empfängersystem eindeutig verifiziert werden können.


📑 Schritt für Schritt Anleitung

JWT-Generierung über Shared Secret

Um die Integrität von Statusmeldungen über ein Shared Secret abzusichern, gehen Plan-Admins wie folgt vor:

  1. Klicken Sie im Bereich OAuth for callbacks auf die grüne Schaltfläche GENERATE NEW SECRET, um einen geheimen Schlüssel zu erzeugen.

  2. Bei jeder Callback-Anfrage generiert sproof Sign automatisch ein JWT und signiert es mit diesem gemeinsamen Schlüssel (HMAC-SHA256). Das signierte JWT wird als Bearer-Token im Authorization-Header der POST-Anfrage mitgesendet.

  3. Das Empfängersystem muss die Signatur des JWT mit demselben Shared Secret und dem Algorithmus HS256 validieren.

Identity Provider (IDP) Konfiguration

Wenn für die Absicherung ein externer Identity Provider (IDP) genutzt wird, lässt sich dieser im unteren Bereich einrichten. Dabei wird der OAuth 2.0 Client Credentials Grant Flow verwendet. Stellen Sie sicher, dass dieser Flow für den konfigurierten Client im IDP aktiviert ist.

  1. Tragen Sie die erforderliche Adresse in das Pflichtfeld Authorization Server URL ein.

  2. Geben Sie die zugehörigen Anmeldedaten in die Pflichtfelder Client ID und Client Secret ein.

  3. Aktivieren Sie Include Custom Parameters, um zusätzliche Parameter (z. B. scope oder audience) an den Token-Endpunkt des Authorization Servers zu übermitteln.

  4. Klicken Sie abschließend auf die grüne Schaltfläche SAVE, um die IDP-Konfiguration für alle zukünftigen Callback-Abrufe im Plan zu aktivieren.