Verwaltung von autorisierten Benutzer-Apps (Grants)
App-Grants repräsentieren den Autorisierungsstatus eines Benutzers für bestimmte Client-Anwendungen.
Verwende das Grants-Management, wenn Benutzer oder Administratoren autorisierte Apps überprüfen und den App-Zugriff widerrufen müssen, ohne die gesamte Logto-Sitzung zu beenden.
Wenn Grants widerrufen werden, werden zuvor ausgestellte opake Zugangstokens (Opaque tokens) und Auffrischungstokens (Refresh tokens) für diese Grants ungültig. JWT-Zugangstokens sind zustandslos, daher bleiben zuvor ausgestellte bis zum Ablauf gültig.
Wähle den richtigen Weg
| Szenario | Empfohlener Weg |
|---|---|
| Angemeldete Benutzer verwalten ihre eigenen App-Autorisierungen | Account API |
| Administratoren oder Support-Teams verwalten Grants für einen Zielbenutzer | Management API |
| Operatoren verwalten Autorisierungen von Drittanbieter-Apps in der UI | Admin Console |
Direkte Grant-Management-APIs
Account API (Self-Service)
Verwende die Account API auf den Kontoeinstellungsseiten für Endbenutzer:
GET /api/my-account/grantsDELETE /api/my-account/grants/{grantId}- Referenz: Verwaltung von autorisierten Benutzer-Apps (Grants)
Management API (Admin-Tools)
Verwende die Management API in Admin-Tools und Support-Workflows:
GET /api/users/{userId}/grantsDELETE /api/users/{userId}/grants/{grantId}- Referenz: Verwaltung von autorisierten Benutzer-Apps (Grants)
Grant-Liste nach App-Typ filtern
Die Endpunkte zur Grant-Auflistung unterstützen den optionalen Query-Parameter appType:
appType=firstParty: Nur Grants für First-Party-Apps auflisten.appType=thirdParty: Nur Grants für Drittanbieter-Apps auflisten.appTypeweglassen: Alle aktiven Grants zurückgeben.
Dynamic app-Clients sind Drittanbieter-Anwendungen, daher werden deren Grants mit appType=thirdParty zurückgegeben. Die Client-ID-URL wird als Anwendungs-ID verwendet.
Verwaltung von Drittanbieter-App-Autorisierungen in der Console
In der Logto Console kannst du auf der Benutzer-Detailseite autorisierte Drittanbieter-Apps anzeigen und widerrufen.
Grants beim Widerrufen einer Sitzung widerrufen
Beim Widerrufen einer Sitzung über DELETE /api/my-account/sessions/{sessionId} kannst du mit dem optionalen Query-Parameter revokeGrantsTarget den Umfang des Grant-Widerrufs steuern:
all: Grants für alle mit der Sitzung verbundenen Apps widerrufen.firstParty: Grants nur für First-Party-Apps widerrufen.
Für das Sitzungsverhalten und den Endpunkt-Kontext siehe Benutzersitzungen verwalten und Abmelden.
Verwandte Ressourcen
Sitzungen Benutzersitzungen verwaltenKontoeinstellungen per Account API: Verwaltung von autorisierten Benutzer-Apps (Grants)
Kontoeinstellungen per Management API: Verwaltung von autorisierten Benutzer-Apps (Grants)