Zum Hauptinhalt springen

Verwaltung von autorisierten Benutzer-Apps (Grants)

App-Grants repräsentieren den Autorisierungsstatus eines Benutzers für bestimmte Client-Anwendungen.

Verwende das Grants-Management, wenn Benutzer oder Administratoren autorisierte Apps überprüfen und den App-Zugriff widerrufen müssen, ohne die gesamte Logto-Sitzung zu beenden.

Wenn Grants widerrufen werden, werden zuvor ausgestellte opake Zugangstokens (Opaque tokens) und Auffrischungstokens (Refresh tokens) für diese Grants ungültig. JWT-Zugangstokens sind zustandslos, daher bleiben zuvor ausgestellte bis zum Ablauf gültig.

Wähle den richtigen Weg

SzenarioEmpfohlener Weg
Angemeldete Benutzer verwalten ihre eigenen App-AutorisierungenAccount API
Administratoren oder Support-Teams verwalten Grants für einen ZielbenutzerManagement API
Operatoren verwalten Autorisierungen von Drittanbieter-Apps in der UIAdmin Console

Direkte Grant-Management-APIs

Account API (Self-Service)

Verwende die Account API auf den Kontoeinstellungsseiten für Endbenutzer:

Management API (Admin-Tools)

Verwende die Management API in Admin-Tools und Support-Workflows:

Grant-Liste nach App-Typ filtern

Die Endpunkte zur Grant-Auflistung unterstützen den optionalen Query-Parameter appType:

  • appType=firstParty: Nur Grants für First-Party-Apps auflisten.
  • appType=thirdParty: Nur Grants für Drittanbieter-Apps auflisten.
  • appType weglassen: Alle aktiven Grants zurückgeben.

Dynamic app-Clients sind Drittanbieter-Anwendungen, daher werden deren Grants mit appType=thirdParty zurückgegeben. Die Client-ID-URL wird als Anwendungs-ID verwendet.

Verwaltung von Drittanbieter-App-Autorisierungen in der Console

In der Logto Console kannst du auf der Benutzer-Detailseite autorisierte Drittanbieter-Apps anzeigen und widerrufen.

Grants beim Widerrufen einer Sitzung widerrufen

Beim Widerrufen einer Sitzung über DELETE /api/my-account/sessions/{sessionId} kannst du mit dem optionalen Query-Parameter revokeGrantsTarget den Umfang des Grant-Widerrufs steuern:

  • all: Grants für alle mit der Sitzung verbundenen Apps widerrufen.
  • firstParty: Grants nur für First-Party-Apps widerrufen.

Für das Sitzungsverhalten und den Endpunkt-Kontext siehe Benutzersitzungen verwalten und Abmelden.

Sitzungen Benutzersitzungen verwalten

Kontoeinstellungen per Account API: Verwaltung von autorisierten Benutzer-Apps (Grants)

Kontoeinstellungen per Management API: Verwaltung von autorisierten Benutzer-Apps (Grants)