Webhook-Ingress
Ingress-Webhooks sind Endpoints, an die externe Dienste Events liefern. Codemeta OS verifiziert die Signatur des Providers, parst das Event und löst intern Folgeaktionen aus. Davon zu unterscheiden sind Outbound-Webhooks, die Codemeta OS an seine Subscriber schickt — siehe Webhooks (Outbound).
Pfad-Konvention
Provider-Webhooks landen unter zwei Präfixen:
| Pfad | Auth-Stil |
|---|---|
/webhooks/<provider> | Unversioniert, Provider-spezifische Signatur |
/api/v1/webhooks/<provider> | Tenant-Scope, für Automation-Workflow-Trigger |
Bekannte Provider
| Provider | Pfad | Signatur-Header |
|---|---|---|
| Stripe | /webhooks/stripe | Stripe-Signature (HMAC) |
| INWX | /webhooks/inwx | API-Key |
| Microsoft Graph | /webhooks/graph | clientState |
Signatur-Verifikation
Jeder Provider liefert seine Signatur anders. Codemeta OS verifiziert die Signatur, bevor der Event verarbeitet wird — sonst wäre der Endpoint trivial spoofbar. Bei Signatur-Fehlern: 401 Unauthorized.
Tenant-Auflösung
Provider-Events sind nicht tenant-aware. Codemeta OS leitet den Mandanten aus dem Event-Inhalt ab — z. B. aus der Stripe-Customer-ID, die ein Tenant-Mapping hat. Schlägt das Mapping fehl, antwortet die API mit 404 und der Provider retryt.
Automation-Workflow-Trigger
Unter /api/v1/webhooks/... (mit Tenant-Scope) können externe Systeme
benutzerdefinierte Automation-Workflows triggern. Der Tenant erlaubt einen
oder mehrere Trigger-Tokens, die im Header mitkommen.
Verwandt
- Auth-Scopes
- Webhooks (Outbound) — Events, die Codemeta OS verschickt