# Admin-Api: Integration vs. Administration

**URL:** <https://forum.shopware.com/t/admin-api-integration-vs-administration/72897>\
**Category:** Programmierung\
**Created:** [19. Februar 2021 um 07:42 UTC](https://forum.shopware.com/t/admin-api-integration-vs-administration/72897 "2021-02-19T07:42:29Z")\
**Posts on this page:** 3\
**Page:** 1

<div class="post-metadata">

**Author:** ![Frank\_2812](https://avatars.discourse-cdn.com/v4/letter/f/b19c9b/32.png) [@Frank\_2812](https://forum.shopware.com/u/Frank_2812)\
**Post date:** [19. Februar 2021 um 07:42 UTC](https://forum.shopware.com/t/admin-api-integration-vs-administration/72897/1 "2021-02-19T07:42:29Z")

</div>

Hallo,

wenn ich mit der API arbeite, habe ich bzgl. OAuth2 folgenden Effekt:

```
$clientId = "client_id_aus_Integration";
$clientSecret = "client_secret aus Integration";

$body = json_encode([
   'client_id' => $clientId,
   'client_secret' => $clientSecret,
   'grant_type' => 'client_credentials',
]);

$request = new Request(
   'POST',
   getenv('APP_URL') . '/api/oauth/token',
   ['Content-Type' => 'application/json'],
   $body
);

```

Das klappt prinzipiell und ich kann erfolgreich mit dem access\_token Requests auf&nbsp;die API absetzen. Allerdings wird kein refresh\_token mitgeliefert. Dadurch ist kein Refresh nach 600 Sekunden möglich.

Wenn ich den $body entsprechend ändere, wird auch ein refresh\_token geliefert:

```
$body = json_encode([
   'client_id' => 'administration',
   'grant_type' => 'password',
   'scopes' => 'write',
   'username' => 'admin',
   'password' => 'password'
]);

```

Ist das noch eine Unzulänglichkeit in der API, oder gibt es dafür eine logische Erklärung?

Viele Grüße, Frankl&nbsp;

---

<div class="post-metadata">

**Author:** ![Frank\_2812](https://avatars.discourse-cdn.com/v4/letter/f/b19c9b/32.png) [@Frank\_2812](https://forum.shopware.com/u/Frank_2812)\
**Post date:** [22. Februar 2021 um 12:36 UTC](https://forum.shopware.com/t/admin-api-integration-vs-administration/72897/2 "2021-02-22T12:36:59Z")

</div>

Hallo,

scheinbar gibt es bei „Integration“ keinen Refresh-Token??? Ich hole mir nun nach Ablauf&nbsp;der 10 Minuten einen neuen Access-Token. Das funktioniert, aber der Sinn des Refresh-Token bleibt weiter im Dunkeln.

Viele Grüße, Frank

---

<div class="post-metadata">

**Author:** ![shyim](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/shyim/32/7681_2.png) [@shyim](https://forum.shopware.com/u/shyim)\
**Post date:** [22. Februar 2021 um 12:51 UTC](https://forum.shopware.com/t/admin-api-integration-vs-administration/72897/3 "2021-02-22T12:51:06Z")

</div>

Nach OAuth2 RFC soll man auch kein refresh token bei client\_credentials rausgeben

[https://tools.ietf.org/html/rfc6749#section-4.4.3](https://tools.ietf.org/html/rfc6749#section-4.4.3)
