# Authentifizierung und Autorisierung OAuth-Erkennung, delegierte Freigaben, Scopes und Client-Isolation. Source: https://docs.getridian.com/de/developers/authentication/ Language: de Reviewed: 2026-09-20 ## Autorisierungsserver ermitteln Produktionsressource: `https://api.getridian.com`. MCP-Endpunkt: `https://api.getridian.com/mcp`. ```sh curl https://api.getridian.com/.well-known/oauth-protected-resource/mcp curl https://api.getridian.com/.well-known/oauth-authorization-server/api/auth ``` Lies die veröffentlichten Endpunkte für Autorisierung, Tokens, Registrierung und Widerruf. Nutze einen OAuth-Client für den angebotenen Ablauf. Eine fest eingetragene Anbieter-Login-URL ersetzt die Ridian-Autorisierung nicht. ## Delegieren mit Authorization Code und PKCE Erzeuge `state` und PKCE-Verifier/-Challenge, verwende eine exakt registrierte Rücksprung-URI und die vorgesehene Ressource und fordere die nötigen Scopes an. Der Nutzer meldet sich an, wählt den Workspace und stimmt zu. Tausche den Code mit dem ursprünglichen Verifier. Schütze Tokens entsprechend dem Client-Typ; das Secret eines vertraulichen Clients gehört auf dessen Backend. Eine Verwaltungsberechtigung ist keine Endnutzer-Datenfreigabe. Verwende `client_credentials` nicht als Abkürzung zu beliebigen Nutzerkalendern. Der geplante Developer-Projektlebenszyklus ist nicht fertig, nur weil der Autorisierungsserver diese Grant-Art nennt. ## Scope-Familien Kalenderlesen nutzt `calendar:read`, unterstütztes Schreiben `calendar:write`; RSVP und Kalenderverwaltung haben eigene Scopes. Räume, Aufgaben, Kontakte und Mail sind ebenfalls getrennt. Die genauen Werkzeug-Scopes stehen in der [MCP-Referenz](https://docs.getridian.com/de/developers/mcp/). Ein Scope bleibt durch Kalenderauswahl, Anbieterrechte und Workspace-Richtlinien begrenzt. ## Lebenszyklus beachten Nutze das angebotene Refresh-Verhalten und behandle widerrufene oder abgelehnte Zugangsdaten als Autorisierungsfehler. Wiederhole nicht endlos dasselbe Token. Verbinde bei Bedarf unter Mitwirkung des Nutzers neu. Produktions- und Testumgebungen dürfen Tokens oder Kundendaten nicht austauschen.