Skip to content

POA#464986: OAuth-documentatie bijwerken voor RFC-conforme token- en authorize-endpoints - #184

Draft
Pieter-Henk (maui1911) wants to merge 4 commits into
mainfrom
poa-464986-oauth-rfc-conform
Draft

Pieter-Henk (maui1911) wants to merge 4 commits into
mainfrom
poa-464986-oauth-rfc-conform

Conversation

@maui1911

@maui1911 Pieter-Henk (maui1911) commented Sep 29, 2026 •

Copy link
Copy Markdown

Aanleiding

De OAuth-endpoints van de Connector Service zijn RFC-conform gemaakt in AFASSoftware/profit#26798 (POA#464986). Een klant liep vast omdat expires_in als string werd geleverd. Daarnaast verandert het gedrag van het token- en authorize-endpoint op een aantal punten die integratoren moeten weten. Deze PR werkt markdownpages/profit/nl/authentication.md en de Engelse versie daarop bij.

Pas mergen als de release met profit#26798 in productie staat. Tot die tijd beschrijft deze tekst gedrag dat de omgevingen nog niet hebben, zoals de Basic-header. Zet vlak voor het mergen de date in de frontmatter van beide bestanden op de datum van die dag: de check "Validate markdownpages frontmatter date" eist de datum van de dag waarop hij draait.

Wijzigingen

Client credentials flow

  • De response bevat geen refresh_token meer (was null); de tekst en het voorbeeld zijn aangepast.
  • expires_in wordt beschreven als getal.
  • Nieuw curl-voorbeeld met een Basic-header (-u "<CLIENT_ID>:<CLIENT_SECRET>").

Authorization code flow

  • redirect_uri moet exact overeenkomen; alleen schema en host mogen in hoofdletters afwijken, en een fragment wordt geweigerd.
  • code_challenge_method is S256 (was een placeholder).
  • De callback bevat code en, als die is meegestuurd, state; de login moet binnen 10 minuten zijn afgerond.
  • Bij het inwisselen moet redirect_uri letterlijk gelijk zijn; de code is eenmalig bruikbaar.
  • Nieuw kopje "Fouten bij het autorisatie endpoint": wanneer een fout als redirect met error en state terugkomt en wanneer als foutpagina.

Nieuwe kopjes

  • "Het token endpoint aanroepen": altijd POST met application/x-www-form-urlencoded, anders "Invalid HTTP request for token endpoint". Elke parameter één keer.
  • "Clientauthenticatie": secret in de body of via een Basic-header, niet allebei.
  • "Foutmeldingen": het JSON-formaat en een tabel met de foutcodes.
  • "Een access token gebruiken": een verlopen token geeft 401 met WWW-Authenticate: Bearer error="invalid_token".

Elk punt is gecontroleerd tegen de code van profit#26798 en een lokale doorloop met curl.

🤖 Generated with Claude Code

…ndpoint

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
…ndpoint

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant