← Q&A-kunskapsbas
API och integration Uppdaterad 2026-08-28

Hur autentiserar en klient eller AI-agent mot Maditons API?

Med en OIDC-bearer-token utfärdad av Zitadel, skickad som Authorization: Bearer-huvud. API:et validerar den mot Zitadels JWKS-endpoint vid varje anrop. Åtkomsttokens är kortlivade — 15 minuter — med refresh-tokens för förnyelse, och varje anrop är avgränsat till organisationen i token.

Autentiseringen är OIDC. Maditon utfärdar inga egna API-nycklar och hanterar aldrig lösenord själv.

Flödet. Hämta en token från Zitadel via ett vanligt OAuth 2.0-flöde med PKCE, och skicka den sedan som Authorization: Bearer <token> på varje begäran. Backend validerar signaturen mot Zitadels JWKS-endpoint och läser organisation och användaridentitet ur anspråken.

Livslängder. Åtkomsttokens är korta — 15 minuter — så en långkörande agent måste hantera förnyelse i stället för att cacha en token obegränsat. En 401 på ett anrop som tidigare fungerade betyder oftast utgången token, inte återkallelse.

Avgränsning. Varje autentiserad endpoint är avgränsad till organisationen i token. Det finns ingen läsning över organisationsgränser, inte heller för support.

Frekvensbegränsning. Autentiserade anropare är begränsade till ungefär 10 anrop per sekund, och de oautentiserade publika formulären till 5 per timme och IP. Överskriden gräns ger 429 med ett Retry-After-huvud — respektera det i stället för att försöka igen direkt.

Zitadel driftas i Schweiz, vilket håller identiteten inom europeisk jurisdiktion tillsammans med resten av stacken.

Läs vidare

Ett gratis Solo-konto kör en riktig klassificering på ett av era egna system — utan kort, utan säljsamtal.

Kör en gratis klassificering