Authentifizierung
Die Hotspot API authentifiziert über einen einzigen HTTP-Header: ApiKey. Es gibt weder einen separaten Anmeldeschritt noch ein Token; der Schlüssel wird bei jeder Anfrage gesendet.
Header#
POST /public/json/customer/inhotel HTTP/1.1
Host: test.hms.gen.tr
ApiKey: 017f1daf2d139
HotelCode: 1000
Content-Length: 0| Header | Beschreibung |
|---|---|
ApiKey | Erforderlich. Der im HMS-Admin-Panel erzeugte Custom-API-Schlüssel (13 Zeichen). Führende und nachgestellte Leerzeichen werden ignoriert; beim Header-Namen wird nicht zwischen Groß- und Kleinschreibung unterschieden. |
HotelCode | Empfohlen. Die HMS-ID des Hotels. Der Server ermittelt das Hotel anhand des Schlüssels und verwendet diesen Header nicht zur Validierung; senden Sie ihn für die Protokollierung und künftige Kompatibilität. |
Woher der Schlüssel stammt#
Der Schlüssel wird im HMS-Admin-Panel des Hotels auf der Seite API im Tab Custom API erzeugt. Im Beschreibungsfeld notieren Sie, wo der Schlüssel verwendet wird; es können mehrere Schlüssel erzeugt werden. Ein auf derselben Seite gelöschter Schlüssel wird sofort ungültig.
Fehlgeschlagene Authentifizierung#
Fehlt der Header, ist er leer oder wird der Schlüssel in HMS nicht gefunden, lautet die Antwort HTTP 401 mit folgendem Body:
{
"success": 0
}Weitere Fehlerdetails werden nicht geliefert. Prüfen Sie in dieser Reihenfolge: Der Header-Name lautet ApiKey, der Wert entspricht exakt dem aus dem Panel kopierten Schlüssel, und der Schlüssel ist im Panel noch aufgeführt. Wiederholen Sie eine Anfrage nach 401 nicht; das Ergebnis ändert sich erst, wenn der Schlüssel korrigiert ist.
Hotelkontext#
Ein Schlüssel ist an ein Hotel gebunden; die Antwort enthält nur die Gäste dieses Hotels. Für eine Installation, die mehrere Hotels bedient, beziehen Sie aus dem Panel jedes Hotels einen eigenen Schlüssel und speichern Sie die Schlüssel pro Hotel. Ein abweichender HotelCode liefert keine Daten eines anderen Hotels; das Hotel wird immer durch den Schlüssel bestimmt.
Schutz des Schlüssels#
- Bewahren Sie den Schlüssel in der Konfiguration des Hotspot-Servers oder in einer Umgebungsvariablen auf; fügen Sie ihn niemals in das HTML des Captive Portals oder in clientseitiges JavaScript ein.
- Die Komponente, die die Liste abruft, muss serverseitig laufen. Gästegeräte dürfen HMS nicht direkt aufrufen; die Antwort enthält die Identitätsdaten aller Gäste.
- Wenn Sie vermuten, dass der Schlüssel kompromittiert wurde, löschen Sie ihn im Panel und erzeugen Sie einen neuen. Der alte Schlüssel liefert ab dem Löschen
401.