Erscheinungsbild
Erweiterte API-Token-Laufzeit
Die Plugin-Konfiguration enthält eine standardmäßig ausgeschaltete Expertenoption, mit der sich die Gültigkeit neu ausgestellter Access-Tokens von Shopwares Standardwert auf bis zu 240 Minuten verlängern lässt.
Für normale Admin-Anmeldungen zuerst „Eingeloggt bleiben“ verwenden
Shopware erneuert das kurzlebige Access-Token automatisch. Aktiviere auf der Anmeldeseite „Eingeloggt bleiben“, wenn dein Browser die Administration über längere Pausen hinweg geöffnet halten soll. Die Expertenoption ist für bewusst abweichende technische Anforderungen gedacht.
Was die Option verändert
Die Einstellung gilt global für alle OAuth-Clients der Admin API:
- die Shopware-Administration mit Benutzername und Passwort,
- neu ausgestellte Tokens über ein Refresh-Token,
- Integrationen mit
client_credentials, - Shopware-SSO.
Sie ist nicht auf den gerade verwendeten Browser oder einen einzelnen Administrator beschränkt. Store-API-Tokens der Storefront sind nicht betroffen. Die Laufzeit von Refresh-Tokens bleibt ebenfalls unverändert.
Sicherheitsauswirkung
Ein Access-Token ist ein Bearer-Token: Wer es besitzt, kann es bis zu seinem Ablauf mit den Rechten des zugehörigen Benutzers oder der Integration verwenden. Bei 240 statt 10 Minuten vergrößert sich dieses Zeitfenster um den Faktor 24.
Nur bei einem konkreten Bedarf aktivieren
Verwende die Verlängerung nur auf vertrauenswürdigen Geräten und in kontrollierten Integrationen. Sie ersetzt weder HTTPS noch sichere Endgeräte, kleine ACL-Rollen oder den Schutz von Logs und Browser-Speichern vor Token-Leaks.
Bereits ausgestellte Tokens behalten ihr ursprüngliches Ablaufdatum. Eine Änderung greift ohne Cache-Leeren für das nächste neu ausgestellte Token. Das Ausschalten macht ein zuvor ausgegebenes, länger gültiges Token daher nicht nachträglich ungültig.
Einrichten
- Öffne Erweiterungen → Meine Erweiterungen → Boutique Fashion Theme → Konfiguration.
- Wähle oben „Alle Verkaufskanäle“. Der OAuth-Dienst liest ausschließlich den globalen Wert; eine verkaufskanalspezifische Einstellung hat keine Wirkung.
- Öffne „Erweiterte API-Token-Laufzeit — Expertenoption“.
- Aktiviere „Access-Token-Laufzeit global verlängern“.
- Trag zwischen 10 und 240 Minuten ein und speichere die Konfiguration.
Werte außerhalb des Bereichs werden serverseitig begrenzt. Ein ungültiger oder nicht eindeutig boolescher Aktivierungswert schaltet die Verlängerung aus. Ist die Option deaktiviert, reicht das Theme Shopwares eigenen Standardwert unverändert durch; in Shopware 6.7 sind das 10 Minuten.
Warum bleibt die Funktion im Theme?
Das Boutique-Theme wird technisch als Shopware-Plugin ausgeliefert und kann deshalb neben der Storefront auch klar abgegrenzte Komfortfunktionen anbieten. Die Token-Verlängerung bleibt enthalten, weil sie für Entwicklungs-, Test- und Integrationsumgebungen nützlich sein kann. Sie ist bewusst:
- standardmäßig ausgeschaltet,
- als globale Expertenoption gekennzeichnet,
- auf maximal vier Stunden begrenzt,
- durch Tests gegen Shopwares unterstützte 6.7-Schnittstelle abgesichert.
Vor einer späteren Freigabe für eine neue Shopware-Hauptversion muss die OAuth-Verdrahtung erneut geprüft werden.