Was ist ein JWT OAuth-Anbieter?
Ein JWT OAuth-Anbieter ermöglicht es Ihrem KI-Assistenten, sich automatisch bei externen APIs zu authentifizieren. Anstatt statische API-Schlüssel zu verwenden, wird ein signiertes JWT (JSON Web Token) erstellt und gegen ein kurzlebiges Access Token eingetauscht. Abgelaufene Tokens werden automatisch erneuert.Sicherheit: Alle gespeicherten Zugangsdaten (Private Keys, Tokens) werden verschlüsselt gespeichert und sind nur für Ihren Account zugänglich.
- Google Cloud APIs (z.B. Google Calendar, Google Sheets)
- Microsoft Graph API (z.B. Outlook, Teams)
- TKP / soft-nrg Werkstattplanungssystem
Wo finde ich die OAuth-Anbieter?
- Klicken Sie unten links auf Ihren Account
- Wählen Sie OAuth-Anbieter
Wo wird der OAuth-Anbieter verwendet?
Im API-Tool
Beim Erstellen oder Bearbeiten eines API-Tools finden Sie das Dropdown “OAuth-Anbieter verknüpfen (optional)”. Hier können Sie einen zuvor erstellten OAuth-Anbieter auswählen. Der KI-Assistent verwendet dann automatisch ein gültiges Access Token bei jedem API-Aufruf und erneuert es selbstständig, sobald es abgelaufen ist. Unter dem Dropdown finden Sie den Link ”+ Neuen OAuth-Anbieter erstellen”, der die OAuth-Anbieter Verwaltung in einem neuen Tab öffnet.In der TKP-Integration
Bei der Konfiguration der TKP-Integration (Werkstatttermine) ist ein JWT OAuth-Anbieter erforderlich. Wählen Sie den passenden Anbieter im Dropdown aus.Neuen JWT OAuth-Anbieter erstellen
- Öffnen Sie die OAuth-Anbieter Seite
- Klicken Sie auf den Dropdown “Neuen OAuth-Anbieter erstellen”
- Wählen Sie “JWT OAuth”
- Optional: Wählen Sie eine Quick Start Vorlage (Google, Microsoft oder TKP)
- Füllen Sie die restlichen Felder aus
- Testen Sie die Verbindung
- Klicken Sie auf Speichern
Quick Start Vorlagen
Beim Erstellen eines neuen JWT OAuth-Anbieters stehen drei vorkonfigurierte Vorlagen zur Verfügung. Diese füllen die meisten Felder automatisch aus — Sie müssen nur noch Ihre individuellen Zugangsdaten eintragen.Hinweis: Quick Start Vorlagen sind nur beim Erstellen neuer Anbieter verfügbar (nicht beim Bearbeiten). Bereits eingegebene sensible Daten (Private Key, Issuer) bleiben beim Wechsel der Vorlage erhalten.
Formularfelder im Detail
Grundeinstellungen
JWT-Signierung
JWT Claims (Payload)
Antwortformat
Erweiterte Optionen
Beispiel: TKP (Werkstattplanung)
Automatisch ausgefüllte Felder:- Token URL:
https://auth.soft-nrg.com/oauth/token - Algorithmus: RS256
- JWT Lebensdauer: 300 Sekunden
- Audience:
https://auth.soft-nrg.com/oauth/token - Scope:
scope.api.planning.extendedplan - Grant Type:
urn:ietf:params:oauth:grant-type:jwt-bearer
- Name — z.B. “TKP Werkstatt Prod”
- Private Key — Ihren RSA Private Key im PEM-Format (erhalten Sie von soft-nrg)
- Key ID — Ihre Key-ID von soft-nrg (falls vorhanden)
- Issuer (iss) — Ihre Client-ID von soft-nrg
- Subject (sub) — falls von soft-nrg vorgegeben
Beispiel: Google Cloud API
Automatisch ausgefüllte Felder:- Token URL:
https://oauth2.googleapis.com/token - Algorithmus: RS256
- JWT Lebensdauer: 3600 Sekunden (1 Stunde)
- Audience:
https://oauth2.googleapis.com/token - Grant Type:
urn:ietf:params:oauth:grant-type:jwt-bearer
- Name — z.B. “Google Calendar Prod”
- Private Key — aus der Google Cloud Service Account JSON-Datei (Feld
private_key) - Key ID — aus der JSON-Datei (Feld
private_key_id), falls vorhanden - Issuer (iss) — die Service Account E-Mail (z.B.
mein-service@projekt.iam.gserviceaccount.com) - Subject (sub) — die E-Mail des Nutzers, in dessen Namen gehandelt wird (bei Domain-weiter Delegierung)
- Scope — die benötigten Berechtigungen, z.B.:
- Google Calendar:
https://www.googleapis.com/auth/calendar - Google Sheets:
https://www.googleapis.com/auth/spreadsheets
- Google Calendar:
Beispiel: Microsoft Graph API
Automatisch ausgefüllte Felder:- Token URL:
https://login.microsoftonline.com/{tenant}/oauth2/v2.0/token - Algorithmus: RS256
- JWT Lebensdauer: 600 Sekunden (10 Minuten)
- Audience:
https://login.microsoftonline.com/{tenant}/oauth2/v2.0/token - Grant Type:
client_credentials - Client Assertion Type:
urn:ietf:params:oauth:client-assertion-type:jwt-bearer - Scope im POST Body senden: Aktiviert
- Name — z.B. “Microsoft Graph Prod”
- Token URL — ersetzen Sie
{tenant}durch Ihre Azure Tenant-ID - Audience — ersetzen Sie
{tenant}durch Ihre Azure Tenant-ID - Private Key — Ihr Zertifikats-Private-Key im PEM-Format
- Key ID — der Thumbprint Ihres Zertifikats
- Issuer (iss) — Ihre Azure Application (Client) ID
- Subject (sub) — Ihre Azure Application (Client) ID (bei Microsoft identisch mit Issuer)
- Scope — z.B.
https://graph.microsoft.com/.default - Header Extras (optional) —
{"x5t":"IHR_ZERTIFIKATS_THUMBPRINT"}(Hex-Werte werden automatisch in Base64url konvertiert)
Verbindung testen
Nach dem Ausfüllen des Formulars können Sie die Verbindung testen, bevor Sie den Anbieter speichern:- Klicken Sie auf Verbindung testen
- Das System erstellt ein JWT und tauscht es gegen ein Access Token ein
- Bei Erfolg wird das erhaltene Token angezeigt
- Bei einem Fehler wird die Fehlermeldung des OAuth-Servers angezeigt
Tipp: Sie können die Verbindung auch testen, ohne den Anbieter zu speichern. So können Sie verschiedene Konfigurationen ausprobieren.