DocID®DocID®-Dokumentation
Zurück zu DocID®
  • Übersicht

    • DocID®-Dokumentation
  • Einführung

    • Einführung
    • So funktioniert DocID®
    • Grundbegriffe
  • Erste Schritte

    • Erste Schritte
    • Drupal-Modul
    • WordPress-Plugin
    • Individuelle Website
    • Go-live-Checkliste
  • Funktionen

    • Funktionen
    • Standard Login
    • Zugang und Personalisierung
    • Analytics
    • Campaigns
  • Lizenzen

    • Lizenzen
  • OAuth 2.0

    • OAuth 2.0
    • Client konfigurieren
    • Authorization Code Flow
    • Scopes und UserInfo
    • Sicherheit und Umgebungen
  • API

    • API
  • Hilfe

    • Fehlerbehebung

Erste Schritte

Go-live-Checkliste

Prüfen Sie Ihre DocID®-Implementierung, bevor Sie Production Traffic aktivieren.

Konfiguration

  • Production verwendet die Production Client ID und das Production Client Secret.
  • Jede Production Callback URL ist exakt registriert.
  • In Production ist kein Development- oder Staging-Secret bereitgestellt.
  • Client Secrets und Refresh Tokens werden in einem verwalteten serverseitigen Secret Store gespeichert.

Sicherheit

  • Alle Login- und Callback Routes verwenden HTTPS.
  • state, nonce und PKCE S256 werden für jede Authorization Request neu erzeugt.
  • Der Callback validiert state vor dem Code Exchange.
  • Tokens erscheinen niemals in Application Logs, Analytics Events, URLs oder Frontend Storage.
  • Cookies sind Secure, HttpOnly und verwenden eine geeignete SameSite Policy.
  • Der Logout invalidiert die lokale Session.

Experience

  • Geschützte Inhalte führen den Nutzer nach dem Login zur vorgesehenen Seite zurück.
  • Öffentliche Inhalte bleiben ohne Authentifizierung zugänglich.
  • Abgebrochener Consent und andere OAuth-Fehler führen zu einem klaren Recovery Path.
  • Nicht berechtigte oder unvollständige Profile erhalten eine verständliche Erklärung.
  • Die Journeys wurden auf Mobilgeräten, Tablets und Desktop getestet.

Betrieb

  • Das Support-Team weiß, wie sich Login-Probleme reproduzieren lassen.
  • Das Monitoring unterscheidet Application Errors von OAuth Errors.
  • Verantwortliche und Prozess für die Rotation von Credentials sind dokumentiert.
  • Analytics- und Campaign-Verhalten wurde, sofern lizenziert, vom Business Owner abgenommen.
ZurückIndividuelle WebsiteWeiterFunktionen

Auf dieser Seite

  1. Konfiguration
  2. Sicherheit
  3. Experience
  4. Betrieb