Met OAuth kan een app handelen namens een bluebarry-gebruiker, die inlogt en de koppeling goedkeurt. Er wordt geen API-sleutel uitgewisseld. bluebarry gebruikt het voor AI-clients die verbinding maken met de MCP-server van bluebarry, en voor partnerapps die met veel bluebarry-accounts integreren.
Endpoints
Metadata https://data.bluebarry.ai/.well-known/oauth-authorization-server
Authorize https://data.bluebarry.ai/oauth/authorize
Token https://data.bluebarry.ai/oauth/token
Registration https://data.bluebarry.ai/registerbluebarry ondersteunt de authorization code flow met PKCE (S256) en refresh tokens.
AI-clients en de MCP-server
MCP-clients zoals Claude en ChatGPT registreren zichzelf via het registratie-endpoint en vragen om de scope mcp.analytics.read. De gebruiker logt in bij bluebarry en keurt de toegang goed. Je hoeft niets aan te maken in Studio. Zie bluebarry koppelen aan Claude en het overzicht van MCP-tools.
Partnerapps
Zelfgeregistreerde clients kunnen alleen de MCP-scope gebruiken. Bouw je een app die de Data API nodig heeft voor andere bluebarry-merchants? Neem dan contact met ons op, dan registreren wij een client voor je. Partnerclients kunnen deze scopes krijgen:
api: volledige toegang tot de Data API voor het account van de ingelogde gebruiker.api.read: alleen-lezen toegang tot analyse-exports.offline_access: een refresh token, zodat je app blijft werken zonder dat de gebruiker opnieuw inlogt.openid,profile,email: wie de gebruiker is.
De flow
- Stuur de gebruiker naar het authorize-endpoint met je client-ID, redirect-URI, scopes en een PKCE code challenge.
- De gebruiker logt in bij bluebarry en keurt goed. bluebarry stuurt terug met een code.
- Wissel de code in bij het token-endpoint, met je client secret als je client er een heeft, voor een access token en, met
offline_access, een refresh token. - Roep de Data API aan met
Authorization: Bearer <access token>. Gebruik de refresh token om een nieuwe access token te krijgen als die verloopt.
Goed om te weten
- Er is geen revoke-endpoint. Wil je een koppeling beëindigen, verwijder dan de tokens aan jouw kant. Neem contact met ons op als een partnerclient uitgezet moet worden.
- Voor je eigen server-to-serverwerk is een API-sleutel eenvoudiger. Zie API-sleutels beheren.