OAuth 2.0
OAuth 2.0 ist der Industriestandard für delegierte Autorisierung — ermöglicht 'Mit Google anmelden' und sichere API-Zugriffe ohne Passwort-Weitergabe.
OAuth 2.0 definiert Flows für verschiedene Anwendungstypen: Authorization Code Flow (Web-Apps), PKCE (Mobile/SPAs), Client Credentials (Machine-to-Machine) und Device Flow (Smart TVs). OpenID Connect (OIDC) baut auf OAuth 2.0 auf und fügt Authentifizierung hinzu. Keycloak, Auth0 und Okta sind populäre OAuth-Implementierungen.
OAuth 2.0 bei SW Business Solutions
OAuth 2.0 ist das Standard-Autorisierungsprotokoll für delegierten Zugriff. SW Business Solutions implementiert OAuth 2.0 für Social Login, API-Autorisierung und SSO-Integration.
Einsatz in Kundenprojekten
- Social Login: Google, GitHub, Microsoft, LinkedIn als Login-Anbieter
- SSO-Integration: Anbindung an bestehende Identity Provider über OIDC
- API-Autorisierung: Client-Credentials-Flow für Machine-to-Machine-Kommunikation
- Azure AD Integration: OAuth 2.0 mit Azure AD für Enterprise-SSO
- PKCE: Proof Key for Code Exchange für sichere SPA- und Mobile-Flows
Warum OAuth 2.0?
- Kein Passwort-Sharing: Nutzer geben ihr Passwort nie an die Drittanwendung
- Scoped Access: Berechtigungen granular einschränkbar
- Standard: Alle grossen Identity Provider unterstützen OAuth 2.0
- OIDC: OpenID Connect auf OAuth 2.0 für standardisierte Identitätsabfragen
Typische Projektkombinationen
| Kombination | Anwendungsfall |
|---|---|
| OAuth 2.0 + Passport.js | Social Login in NestJS |
| OAuth 2.0 + Azure AD | Enterprise SSO |
| OAuth 2.0 + JWT | OIDC-Tokens nach OAuth-Flow |
| OAuth 2.0 + Next.js + NextAuth | OAuth in Next.js-Applikationen |
Technische Details
Authorization Code Flow + PKCE ist der sicherste Flow für öffentliche Clients. Access Tokens (kurzlebig) und Refresh Tokens (langlebig) trennen Sitzungsmanagement. JWTs werden häufig als OAuth-Access-Tokens verwendet. Token Introspection und Revocation ergänzen die Kernspezifikation.
Warum OAuth 2.0?
Anwendungsszenarien für OAuth 2.0
Social Login
'Mit Google/GitHub anmelden' ohne Passwort-Sharing — Nutzer authentifizieren sich bei bekannten Providern.
API-Autorisierung
Third-Party-Apps autorisieren auf API-Ressourcen zuzugreifen ohne Credentials zu teilen.
Single Sign-On
Einmalige Anmeldung für mehrere Services innerhalb einer Unternehmensinfrastruktur.
Häufige Fragen zu OAuth 2.0
Was ist der Unterschied zwischen OAuth 2.0 und OIDC?
Welchen OAuth-Flow soll ich verwenden?
Was ist PKCE und warum ist es wichtig?
Was sind die besten OAuth/OIDC-Bibliotheken?
Schnelle Fakten
Interessiert an OAuth 2.0?
Beratung anfragenInteressiert an OAuth 2.0?
Lassen Sie uns gemeinsam besprechen, wie OAuth 2.0 in Ihrem nächsten Projekt eingesetzt werden kann.