Hur autentiserar en klient eller AI-agent mot Maditons API?
Med en OIDC-bearer-token utfärdad av Zitadel, skickad som Authorization: Bearer-huvud. API:et validerar den mot Zitadels JWKS-endpoint vid varje anrop. Åtkomsttokens är kortlivade — 15 minuter — med refresh-tokens för förnyelse, och varje anrop är avgränsat till organisationen i token.
Autentiseringen är OIDC. Maditon utfärdar inga egna API-nycklar och hanterar aldrig lösenord själv.
Flödet. Hämta en token från Zitadel via ett vanligt OAuth 2.0-flöde med
PKCE, och skicka den sedan som Authorization: Bearer <token> på varje begäran.
Backend validerar signaturen mot Zitadels JWKS-endpoint och läser organisation
och användaridentitet ur anspråken.
Livslängder. Åtkomsttokens är korta — 15 minuter — så en långkörande agent måste hantera förnyelse i stället för att cacha en token obegränsat. En 401 på ett anrop som tidigare fungerade betyder oftast utgången token, inte återkallelse.
Avgränsning. Varje autentiserad endpoint är avgränsad till organisationen i token. Det finns ingen läsning över organisationsgränser, inte heller för support.
Frekvensbegränsning. Autentiserade anropare är begränsade till ungefär 10
anrop per sekund, och de oautentiserade publika formulären till 5 per timme och
IP. Överskriden gräns ger 429 med ett Retry-After-huvud — respektera det i
stället för att försöka igen direkt.
Zitadel driftas i Schweiz, vilket håller identiteten inom europeisk jurisdiktion tillsammans med resten av stacken.
Läs vidare
Ett gratis Solo-konto kör en riktig klassificering på ett av era egna system — utan kort, utan säljsamtal.
Kör en gratis klassificering