02. Anmeldung und Sitzungscookie
Melden Sie den Integrationsclient per HTTPS an, bewahren Sie das Sitzungscookie sicher auf und behandeln Sie Ablauf oder Widerruf als normalen Betriebsfall.
Der Login ist kein einmaliger Vorspann. Er ist der erste überprüfbare Sicherheitsvertrag zwischen Client und X-ERP.
Die Schnittstelle als Produkt
Der Client sendet seine Zugangsdaten an /api/WebApiUser/WebApiLogin. Bei Erfolg übernimmt ein Cookie-Container das Sitzungscookie; nachfolgende Aufrufe verwenden dieselbe geschützte Sitzung statt eines Bearer-Tokens.
So wird die Anbindung robust
- Richten Sie einen sicheren HTTP-Client mit TLS-Prüfung, Cookie-Container und begrenzten Timeouts ein.
- Senden Sie Benutzername und Kennwort per POST an den Login-Endpunkt.
- Prüfen Sie Status und übernehmen Sie das Cookie nur im Speicher beziehungsweise geschützten Sitzungsstore.
- Führen Sie einen minimalen, lesenden API-Aufruf aus.
- Behandeln Sie 401 durch begrenzte Neuanmeldung und stoppen Sie bei wiederholtem Fehlschlag.
- Löschen Sie Sitzungsmaterial bei Prozessende oder Widerruf.
Produktionsreife nachweisen
- Client validiert Zertifikatsname und Vertrauenskette.
- Cookie wird nur an richtigen Host/Pfad übertragen.
- Anmeldefehler enthalten keine Kennwörter im Log.
- Endlosschleifen bei 401 sind ausgeschlossen.
Fehler, die erst im Betrieb teuer werden
- Ein Cookie wird mit einem API-Schlüssel verwechselt und dauerhaft gespeichert.
- TLS-Prüfung wird in Produktion deaktiviert.
- Jeder Request meldet sich neu an und erzeugt unnötige Last.
Das nehmen Sie mit
Die Anmeldung ist sicher, begrenzt und auf Ablauf vorbereitet – nicht nur im Happy Path erfolgreich.
Weiterführende Themen
- Für Integrationsspezialisten – APIs und externe Systeme anbinden › 03. API-Rechte und eigener Integrationsbenutzer
- Für Integrationsspezialisten – APIs und externe Systeme anbinden › 09. Fehlerdiagnose, Logging und Wiederanlauf
Häufige Fragen
**Verwendet X-ERP einen Bearer-Token?**
Die geprüfte Reseller-API verwendet nach dem WebApiLogin ein Sitzungscookie, das der Client bei Folgeaufrufen mitsendet.
**Was bedeutet HTTP 401?**
Die Sitzung fehlt, ist abgelaufen oder ungültig. Melden Sie begrenzt neu an; bei Wiederholung muss der Lauf kontrolliert stoppen.