Mit OAuth handelt eine App im Namen einer bluebarry-Person, die sich anmeldet und die Verbindung freigibt. Es wird kein API-Schlüssel weitergegeben. bluebarry nutzt das für KI-Clients, die sich mit dem bluebarry-MCP-Server verbinden, und für Partner-Apps, die mit vielen bluebarry-Konten arbeiten.
Endpunkte
Metadata https://data.bluebarry.ai/.well-known/oauth-authorization-server
Authorize https://data.bluebarry.ai/oauth/authorize
Token https://data.bluebarry.ai/oauth/token
Registration https://data.bluebarry.ai/registerbluebarry unterstützt den Authorization-Code-Flow mit PKCE (S256) und Refresh-Tokens.
KI-Clients und der MCP-Server
MCP-Clients wie Claude und ChatGPT registrieren sich selbst über den Registrierungs-Endpunkt und fragen den Scope mcp.analytics.read an. Die Person meldet sich bei bluebarry an und gibt den Zugriff frei. Im Studio musst du nichts anlegen. Siehe bluebarry mit Claude verbinden und die MCP-Tool-Referenz.
Partner-Apps
Selbst registrierte Clients können nur den MCP-Scope nutzen. Baust du eine App, die die Data API für andere bluebarry-Händler braucht, melde dich bei uns. Wir registrieren dann einen Client für dich. Partner-Clients können diese Scopes bekommen:
api: voller Zugriff auf die Data API für das Konto der angemeldeten Person.api.read: nur lesender Zugriff auf Analyse-Exporte.offline_access: ein Refresh-Token, damit deine App weiterläuft, ohne dass sich die Person neu anmeldet.openid,profile,email: wer die Person ist.
Der Ablauf
- Schick die Person mit Client-ID, Redirect-URI, Scopes und PKCE-Code-Challenge zum Authorize-Endpunkt.
- Die Person meldet sich bei bluebarry an und stimmt zu. bluebarry leitet mit einem Code zurück.
- Tausch den Code am Token-Endpunkt, mit deinem Client-Secret, falls dein Client eines hat, gegen ein Access-Token und, mit
offline_access, ein Refresh-Token. - Ruf die Data API mit
Authorization: Bearer <access token>auf. Hol dir mit dem Refresh-Token ein neues Access-Token, wenn es abläuft.
Gut zu wissen
- Es gibt keinen Revoke-Endpunkt. Um eine Verbindung zu beenden, lösch die Tokens auf deiner Seite. Melde dich bei uns, wenn ein Partner-Client abgeschaltet werden muss.
- Für deine eigene Server-zu-Server-Anbindung ist ein API-Schlüssel einfacher. Siehe API-Schlüssel verwalten.