# API-User ohne Zugriff auf API

**URL:** https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615
**Category:** Shopware 5
**Created:** [23. November 2021 um 12:15 UTC](https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615 "2021-11-23T12:15:44Z")
**Posts on this page:** 20
**Page:** 1

<div class="post-metadata">

### Author: ![Jens2](https://avatars.discourse-cdn.com/v4/letter/j/bc8723/32.png) [@Jens2](https://forum.shopware.com/u/Jens2)
#### Post date: [23. November 2021 um 12:15 UTC](https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615/1 "2021-11-23T12:15:44Z")

</div>

Moin zusammen,

kurioser Fall: Ich habe mit einem API-User (ist aktiv, Haken bei API-Zugang ist gesetzt, lokaler Admin) keinen Zugriff auf die API. Weder über Postman noch über das Ansteuern eines Endpoints mit dem Browser, z.B. api/version. Nutzername und API-Key sind korrekt. Der Shop gibt mir folgendes JSON zurück:

```auto
{
"success": false,
"message": "Invalid or missing auth"
}

```

Googeln brachte bisher keinen Erfolg. Habt Ihr ne Idee, woran das liegen könnte? Shopversion ist 5.5.10. Alt, ich weiß, aber diese Grundfunktionalität müsste der Shop doch beherrschen.

Edit: Das Problem besteht natürlich mit allen API-Usern, die ich anlege.

---

<div class="post-metadata">

### Author: ![R4M](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/r4m/32/9983_2.png) [@R4M](https://forum.shopware.com/u/R4M)
#### Post date: [23. November 2021 um 14:54 UTC](https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615/2 "2021-11-23T14:54:39Z")

</div>

Ruft du vielleicht die falsche URL oder Domain auf? Ein Shopware-Fehler ist hier nicht bekannt.

---

<div class="post-metadata">

### Author: ![brettvormkopp](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/brettvormkopp/32/7788_2.png) [@brettvormkopp](https://forum.shopware.com/u/brettvormkopp)
#### Post date: [23. November 2021 um 15:46 UTC](https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615/3 "2021-11-23T15:46:02Z")

</div>

Zeigt mal ein Beispiel wie dein Nutzername und Key aufgebaut ist.

---

<div class="post-metadata">

### Author: ![b.cinar](https://avatars.discourse-cdn.com/v4/letter/b/aca169/32.png) [@b.cinar](https://forum.shopware.com/u/b.cinar)
#### Post date: [23. November 2021 um 17:02 UTC](https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615/4 "2021-11-23T17:02:25Z")

</div>

Moin,

ich schlage mich derzeit mit dem selben Problem rum. Ein Kunde hat uns den Zugriff über die API im Backend eingestellt und den Api-Key mitgeteilt. Der Nutzer ist auch Aktiv und der haken bei API-Zugang ist auch aktiv. Dennoch bekommen wir dieselbe Fehlermeldung. Wenn ich direkt über den Browser versuche auf die api/articles zu navigieren und den entsprechenden Nutzer und Api-Key eintrage, werde ich immer wieder aufs neue aufgefordert die Credentials einzugeben. Kann es sein, dass noch eine Server-Konfiguration vorgenommen werden muss? (Im Backend steht auch „Für die Verwendung der REST-API ist evtl. eine Server Konfiguration notwendig. [Mehr informationen](http://wiki.shopware.de/api-configuration)“) Der Link führt jedoch zu keiner wirklichen Seite mehr

---

<div class="post-metadata">

### Author: ![Jens2](https://avatars.discourse-cdn.com/v4/letter/j/bc8723/32.png) [@Jens2](https://forum.shopware.com/u/Jens2)
#### Post date: [24. November 2021 um 06:58 UTC](https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615/5 "2021-11-24T06:58:23Z")

</div>

Moin!

> [@R4M](#):
>
> Ruft du vielleicht die falsche URL oder Domain auf? Ein Shopware-Fehler ist hier nicht bekannt.

Ich glaube auch nicht, dass es sich um einen Shopware-Fehler handelt. Vielleicht eine Server-Konfiguration, wie b.cinar vermutet? Irgendwo ein Häkchen? Die URL stimmt soweit.

> [@brettvormkopp](#):
>
> Zeigt mal ein Beispiel wie dein Nutzername und Key aufgebaut ist.

Der Nutzername ist 10 Zeichen lang, Groß- und Kleinbuchstaben, der Key wurde im Backend gewürfelt, sieht also so ähnlich aus: RaMTm08wdTDEd1yDJP5RF84XI0S4B76S8txfBB1f

> [@b.cinar](#):
>
> ich schlage mich derzeit mit dem selben Problem rum

Schon irgendwie beruhigend, dass man damit nicht allein ist. 🙂

---

<div class="post-metadata">

### Author: ![R4M](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/r4m/32/9983_2.png) [@R4M](https://forum.shopware.com/u/R4M)
#### Post date: [24. November 2021 um 07:09 UTC](https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615/6 "2021-11-24T07:09:46Z")

</div>

> [@b.cinar](#):
>
> Kann es sein, dass noch eine Server-Konfiguration vorgenommen werden muss?

Mir ist keine Server-Einstellung bekannt, die je auf die API Einfluss genommen hat. Die API ist ja nichts anderes wie ein Controller, also wie Frontend oder Backend. So aus der Ferne ist das hier eher Rätselraten. Müsste sich jemand mal direkt im Shop ansehen. An Shopware liegt es jedenfalls nicht - da ist mir so ein Verhalten bei den letzten Version noch nie aufgefallen.

---

<div class="post-metadata">

### Author: ![Jens2](https://avatars.discourse-cdn.com/v4/letter/j/bc8723/32.png) [@Jens2](https://forum.shopware.com/u/Jens2)
#### Post date: [24. November 2021 um 07:27 UTC](https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615/7 "2021-11-24T07:27:57Z")

</div>

> [@b.cinar](#):
>
> Im Backend steht auch „Für die Verwendung der REST-API ist evtl. eine Server Konfiguration notwendig. [Mehr informationen](http://wiki.shopware.de/api-configuration)“) Der Link führt jedoch zu keiner wirklichen Seite mehr

Ich habe die Wayback Machine angeworfen. Die Seite ist [archiviert](https://web.archive.org/web/20130713163530/http://wiki.shopware.de/api-configuration). Der Artikel bezieht sich auf Shopware 4. Zum Thema Server-Konfiguration ist dort folgendes zu lesen:

\<— Start—\>  
Es muss sichergestellt werden, dass der „Authorization“-Header an das PHP-Script weitergegeben wird.  
**Apache + mod\_fcgid**

FcgidPassHeader Authorization

**Apache + mod\_fastcgi + php-fpm**

AddHandler php5-fcgi .php Action php5-fcgi /php5-fcgi Alias /php5-fcgi /usr/lib/cgi-bin/php5-fcgi FastCgiExternalServer /usr/lib/cgi-bin/php5-fcgi -host 127.0.0.1:9000 -pass-[header](https://web.archive.org/web/20130713163530/http://www.php.net/header) Authorization

**Nginx**

fastcgi\_param HTTP\_AUTHORIZATION $http\_authorization;  
\<— Ende—\>

Mir als Entwickler sagt das herzlich wenig, ehrlich gesagt. Kann es sein, dass diese Einstellungen auch für Shopware 5 einzurichten sind?

---

<div class="post-metadata">

### Author: ![R4M](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/r4m/32/9983_2.png) [@R4M](https://forum.shopware.com/u/R4M)
#### Post date: [24. November 2021 um 07:43 UTC](https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615/8 "2021-11-24T07:43:21Z")

</div>

> [@Jens2](#):
>
> Shopversion ist 5.5.10

In diesem Zusammenhang vielleicht auch mal über ein Update und Wechsel der PHP-Version nachdenken.

---

<div class="post-metadata">

### Author: ![b.cinar](https://avatars.discourse-cdn.com/v4/letter/b/aca169/32.png) [@b.cinar](https://forum.shopware.com/u/b.cinar)
#### Post date: [24. November 2021 um 08:40 UTC](https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615/9 "2021-11-24T08:40:43Z")

</div>

Auch interessant das im Shopware 5.5.x Backend ein Verweis auf Shopware 4 gemacht wird.  
Aus meiner Seite ist es leider auch nicht möglich die Shopware Version des Kunden hochzuziehen.  
Ich gehe aber auch eher davon aus, dass es an einer Server-Konfiguration liegt oder einer htaccess Datei. Wobei in meinem Fall keine htaccess-Datei vorliegt. Da muss irgendwas mit der Server-Konfiguration sein, welche man nicht direkt über das Shopware 5 Backend ansteuern kann.

---

<div class="post-metadata">

### Author: ![R4M](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/r4m/32/9983_2.png) [@R4M](https://forum.shopware.com/u/R4M)
#### Post date: [24. November 2021 um 08:58 UTC](https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615/10 "2021-11-24T08:58:52Z")

</div>

> [@Jens2](#):
>
> `"Invalid or missing auth"`

Laut dieser Meldung schlug die Anmeldung fehl.

---

<div class="post-metadata">

### Author: ![Jens2](https://avatars.discourse-cdn.com/v4/letter/j/bc8723/32.png) [@Jens2](https://forum.shopware.com/u/Jens2)
#### Post date: [24. November 2021 um 09:04 UTC](https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615/11 "2021-11-24T09:04:59Z")

</div>

Bei mir bzw. unserem Kunden ist ein Update auch eher ein Projekt für die nähere Zukunft als eine geeignete Maßnahme für jetzt. Man kennt das ja, da sind etliche Plugins im Betrieb, deren Kompatibilität zunächst einmal geprüft werden müsste.

---

<div class="post-metadata">

### Author: ![brettvormkopp](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/brettvormkopp/32/7788_2.png) [@brettvormkopp](https://forum.shopware.com/u/brettvormkopp)
#### Post date: [24. November 2021 um 10:06 UTC](https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615/12 "2021-11-24T10:06:23Z")

</div>

Das gute ist doch schonmal, dass die Api diese Antwort sendet. Also ist die schonmal erreichbar. Wie übermittelst du nun die Daten?  
GET, POST, PUT, UPDATE, welche art des AUTH, Body oder Header etc. Gib mal Beispiel.

---

<div class="post-metadata">

### Author: ![R4M](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/r4m/32/9983_2.png) [@R4M](https://forum.shopware.com/u/R4M)
#### Post date: [24. November 2021 um 10:20 UTC](https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615/13 "2021-11-24T10:20:07Z")

</div>

Vielleicht werden ja gar keine Anmeldedaten übermittelt. Womöglich die Schnittstelle nicht korrekt.

---

<div class="post-metadata">

### Author: ![Jens2](https://avatars.discourse-cdn.com/v4/letter/j/bc8723/32.png) [@Jens2](https://forum.shopware.com/u/Jens2)
#### Post date: [24. November 2021 um 10:26 UTC](https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615/14 "2021-11-24T10:26:22Z")

</div>

Das ist tatsächlich auch meine Vermutung, also dass die Anmeldedaten nicht übermittelt werden . Nur eben serverseitig. Oder wie es auf der veralteten Seite zu Shopware 4 steht: dass der Authorization-Header nicht an PHP weitergegeben wird.

Wenn ich einen Endpoint über den Browser aufrufe, also ohne Schnittstelle, klappt’s ja auch nicht. Oder eben über Postman, Advanced Rest Client und andere - ja, alle getestet 😉

---

<div class="post-metadata">

### Author: ![R4M](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/r4m/32/9983_2.png) [@R4M](https://forum.shopware.com/u/R4M)
#### Post date: [24. November 2021 um 10:30 UTC](https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615/15 "2021-11-24T10:30:44Z")

</div>

> [@Jens2](#):
>
> Shopware 4

Vergiss mal den alten Quatsch mit SW 4 und gibt uns mal ein Hinweis (wie bereits @brettvormkopp schon vorgeschlagen) wie du die Daten an den Shop übermittelst. Wir werden hier nicht fertig und Raten nur im Kreis. Das führt zu nichts.

---

<div class="post-metadata">

### Author: ![Jens2](https://avatars.discourse-cdn.com/v4/letter/j/bc8723/32.png) [@Jens2](https://forum.shopware.com/u/Jens2)
#### Post date: [24. November 2021 um 10:38 UTC](https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615/16 "2021-11-24T10:38:28Z")

</div>

Das sagte ich doch bereits mehrfach. Z.B. über den Browser: Aufruf von [diedomain.de/api/version](http://diedomain.de/api/version)

Aber eine weitere Analyse ist nun nicht mehr notwendig: Der „Quatsch mit SW4“ hat mich zur Lösung gebracht. In der .htaccess aus dem root-Verzeichnis fehlte dieser Eintrag:

```auto
RewriteRule .* - [E=HTTP_AUTHORIZATION:%{HTTP:Authorization}]

```

Habe ihn hinzugefügt, nun läuft’s.

Trotzdem Danke an alle, die sich an diesem Thread beteiligt haben!

---

<div class="post-metadata">

### Author: ![R4M](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/r4m/32/9983_2.png) [@R4M](https://forum.shopware.com/u/R4M)
#### Post date: [24. November 2021 um 10:42 UTC](https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615/17 "2021-11-24T10:42:58Z")

</div>

> [@Jens2](#):
>
> Z.B. über den Browser:

Wieso über den Browser? Das ist eher ungewöhnlich. Probier das doch mit dem Programm „Postman“. Und die Zeile in der htaccess ist doch eigentlich Standard … komisch … Aber schön wenn es jetzt doch geht 🙂

---

<div class="post-metadata">

### Author: ![Jens2](https://avatars.discourse-cdn.com/v4/letter/j/bc8723/32.png) [@Jens2](https://forum.shopware.com/u/Jens2)
#### Post date: [24. November 2021 um 10:46 UTC](https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615/18 "2021-11-24T10:46:18Z")

</div>

Vielleicht nicht Standard bei Shopware 5.5.10? Ich weiß es nicht. Ich habe den Shop allerdings auch nicht aufgesetzt.

Natürlich nutzt der Kunde eigentlich eine Schnittstelle von uns, da aber die API-Verbindung damit fehlschlug, war bei Lösungsversuchen der Weg zum Testen über den Browser der schnellste. Dafür musste die Schnittstelle ja nicht einmal installiert sein.

---

<div class="post-metadata">

### Author: ![R4M](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/r4m/32/9983_2.png) [@R4M](https://forum.shopware.com/u/R4M)
#### Post date: [24. November 2021 um 10:49 UTC](https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615/19 "2021-11-24T10:49:05Z")

</div>

Habe mal eben kurz nachgeschaut, in der 5.5.10 ist das drin. Der Shop ist vermutlich doch älter als gedacht 🙂

---

<div class="post-metadata">

### Author: ![Jens2](https://avatars.discourse-cdn.com/v4/letter/j/bc8723/32.png) [@Jens2](https://forum.shopware.com/u/Jens2)
#### Post date: [24. November 2021 um 11:17 UTC](https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615/20 "2021-11-24T11:17:21Z")

</div>

Wird diese Datei bei einem Shop-Update überschrieben? Ist hier wohl nicht passiert.

[Nächste Seite](https://forum.shopware.com/t/api-user-ohne-zugriff-auf-api/91615.md?page=2)
