Erste Schritte
Go-live-Checkliste
Prüfen Sie Ihre DocID®-Implementierung, bevor Sie Production Traffic aktivieren.
Konfiguration
- Production verwendet die Production Client ID und das Production Client Secret.
- Jede Production Callback URL ist exakt registriert.
- In Production ist kein Development- oder Staging-Secret bereitgestellt.
- Client Secrets und Refresh Tokens werden in einem verwalteten serverseitigen Secret Store gespeichert.
Sicherheit
- Alle Login- und Callback Routes verwenden HTTPS.
state,nonceund PKCES256werden für jede Authorization Request neu erzeugt.- Der Callback validiert
statevor dem Code Exchange. - Tokens erscheinen niemals in Application Logs, Analytics Events, URLs oder Frontend Storage.
- Cookies sind
Secure,HttpOnlyund verwenden eine geeigneteSameSitePolicy. - Der Logout invalidiert die lokale Session.
Experience
- Geschützte Inhalte führen den Nutzer nach dem Login zur vorgesehenen Seite zurück.
- Öffentliche Inhalte bleiben ohne Authentifizierung zugänglich.
- Abgebrochener Consent und andere OAuth-Fehler führen zu einem klaren Recovery Path.
- Nicht berechtigte oder unvollständige Profile erhalten eine verständliche Erklärung.
- Die Journeys wurden auf Mobilgeräten, Tablets und Desktop getestet.
Betrieb
- Das Support-Team weiß, wie sich Login-Probleme reproduzieren lassen.
- Das Monitoring unterscheidet Application Errors von OAuth Errors.
- Verantwortliche und Prozess für die Rotation von Credentials sind dokumentiert.
- Analytics- und Campaign-Verhalten wurde, sofern lizenziert, vom Business Owner abgenommen.