X-ERP Hilfe

02. Anmeldung und Sitzungscookie

Melden Sie den Integrationsclient per HTTPS an, bewahren Sie das Sitzungscookie sicher auf und behandeln Sie Ablauf oder Widerruf als normalen Betriebsfall.

Der Login ist kein einmaliger Vorspann. Er ist der erste überprüfbare Sicherheitsvertrag zwischen Client und X-ERP.

Die Schnittstelle als Produkt

Der Client sendet seine Zugangsdaten an /api/WebApiUser/WebApiLogin. Bei Erfolg übernimmt ein Cookie-Container das Sitzungscookie; nachfolgende Aufrufe verwenden dieselbe geschützte Sitzung statt eines Bearer-Tokens.

So wird die Anbindung robust

  1. Richten Sie einen sicheren HTTP-Client mit TLS-Prüfung, Cookie-Container und begrenzten Timeouts ein.
  2. Senden Sie Benutzername und Kennwort per POST an den Login-Endpunkt.
  3. Prüfen Sie Status und übernehmen Sie das Cookie nur im Speicher beziehungsweise geschützten Sitzungsstore.
  4. Führen Sie einen minimalen, lesenden API-Aufruf aus.
  5. Behandeln Sie 401 durch begrenzte Neuanmeldung und stoppen Sie bei wiederholtem Fehlschlag.
  6. Löschen Sie Sitzungsmaterial bei Prozessende oder Widerruf.

Produktionsreife nachweisen

  • Client validiert Zertifikatsname und Vertrauenskette.
  • Cookie wird nur an richtigen Host/Pfad übertragen.
  • Anmeldefehler enthalten keine Kennwörter im Log.
  • Endlosschleifen bei 401 sind ausgeschlossen.

Fehler, die erst im Betrieb teuer werden

  • Ein Cookie wird mit einem API-Schlüssel verwechselt und dauerhaft gespeichert.
  • TLS-Prüfung wird in Produktion deaktiviert.
  • Jeder Request meldet sich neu an und erzeugt unnötige Last.

Das nehmen Sie mit

Die Anmeldung ist sicher, begrenzt und auf Ablauf vorbereitet – nicht nur im Happy Path erfolgreich.

Weiterführender Link / Quelle

Weiterführende Themen

  1. Für Integrationsspezialisten – APIs und externe Systeme anbinden › 03. API-Rechte und eigener Integrationsbenutzer
  2. Für Integrationsspezialisten – APIs und externe Systeme anbinden › 09. Fehlerdiagnose, Logging und Wiederanlauf

Häufige Fragen

**Verwendet X-ERP einen Bearer-Token?**

Die geprüfte Reseller-API verwendet nach dem WebApiLogin ein Sitzungscookie, das der Client bei Folgeaufrufen mitsendet.

**Was bedeutet HTTP 401?**

Die Sitzung fehlt, ist abgelaufen oder ungültig. Melden Sie begrenzt neu an; bei Wiederholung muss der Lauf kontrolliert stoppen.