# Bearer-Token erstellen

POST`https://api2.transloadit.com/token`

Dieser Endpunkt tauscht Ihren Auth Key und IhrAuth Secret gegen einen kurzlebigen Bearer-Token aus. Er entspricht dem OAuth-2.0-Flow `client_credentials`, wird aber direkt von der Transloadit API verarbeitet.

Tokens werden über diesen Endpunkt serverseitig mit Ihrem Auth Key und Auth Secret ausgestellt. Wenn Sie die Token-Erstellung über eine Benutzeroberfläche anbieten, rufen Sie `/token` über Ihr Backend auf (niemals direkt über den Browser).

Anfragen müssen `application/x-www-form-urlencoded` und HTTP Basic Auth verwenden:

![](/_next/static/media/copy.04p1cju9qekk_.svg?dpl=dpl_GBjmaCTpH3rF6sBBsH4gkTL4K8CU)

```
curl --request POST --url 'https://api2.transloadit.com/token' --user 'auth_key:auth_secret' --header 'Content-Type: application/x-www-form-urlencoded' --data-urlencode 'grant_type=client_credentials' --data-urlencode 'scope=assemblies:read assemblies:write'
```

## POST-Felder

* Die Übergabe von `grant_type` ist erforderlich. Muss `client_credentials` sein.
* Die Übergabe von `scope` ist optional. Optionale, durch Leerzeichen oder Kommas getrennte Liste von Berechtigungsumfängen. Ohne Angabe übernimmt der Token alle Berechtigungsumfänge, die dem Auth Keygewährt wurden.
* Die Übergabe von `aud` ist optional. Optionaler Audience-Wert. Standardmäßig `api2`.

Verwenden Sie den zurückgegebenen Token bei API-Anfragen mit`Authorization: Bearer <access_token>`. Wenn eine Anfrage mit einem gültigen Bearer-Token authentifiziert wird, betrachtet API2 die Signature Authentication als erfüllt und überspringt die Signaturprüfung. Signature Authentication wird nur bei Anfragen mit Schlüssel und Secret durchgesetzt. Prüfungen des Berechtigungsumfangs gelten weiterhin. Tokens sind sechs Stunden gültig (`expires_in` ist `21600`). Der Wert`aud` wird für die zukünftige Durchsetzung der Audience gespeichert.

## Antwort

Hier sehen Sie ein Beispiel für einen Antworttext:

![](/_next/static/media/copy.04p1cju9qekk_.svg?dpl=dpl_GBjmaCTpH3rF6sBBsH4gkTL4K8CU)

```
{
  "access_token": "opaque-token",
  "token_type": "Bearer",
  "expires_in": 21600,
  "scope": "assemblies:read assemblies:write"
}
```

Bei Erfolg gibt diese Anfrage eine JSON-Antwort mit den Token-Details zurück. Bei einem Fehler enthält sie ein Feld `error` mit dem Fehlerstatuscode und ein Feld`message`, das den aufgetretenen Fehler beschreibt.
