Multi-Tenancy und Isolation
Strikte Mandantengrenzen auf API-, Workflow- und Storage-Ebene - sicher für White-Label-Deployments.
Bauen Sie individuelle Frontends, Mobile-Apps und PWAs in Ihrem bevorzugten Stack - während wir Mandantenfähigkeit, Workflows, Sicherheit, Skalierung und den gesamten operativen Core übernehmen.
Die Plattform ist workflow-basiert, kein reines CRUD. Jeder Endpunkt durchläuft dieselben Geschäftsregeln und Audit-Logiken wie das Varyos-Kernprodukt - eine Partner-Oberfläche kann operative Invarianten niemals umgehen.
Ein kompaktes, aber produktionsreifes Backend, damit Sie sich auf die Oberfläche konzentrieren können, die Ihr vertikales Produkt wirklich differenziert.
Strikte Mandantengrenzen auf API-, Workflow- und Storage-Ebene - sicher für White-Label-Deployments.
Jeder Endpunkt läuft durch die Workflow-Engine - keine CRUD-Abkürzungen, die Geschäftsregeln umgehen.
Verfügbarkeit, Umbuchung, Stornierung und kundenverknüpfte Termine direkt verfügbar.
Öffentliche oder authentifizierte Formulare liefern strukturierte Submissions in die operative Inbox.
Kundendaten, Dokumente, Rechnungsstellung und Berechtigungen - alles über dieselbe sichere API.
Gehostet auf einem skalierbaren Azure-Stack, vorgelagert API Management, WAF und Front Door.
Die ehrliche Antwort vorab: Sie können einen Browser-PWA nicht wirklich nur über Origin einschränken - alles, was im Bundle liegt, kann repliziert werden. Die echte Sicherheitsgrenze muss daher auf Token-Ebene liegen.
api://<api-app-id>/Mobile.AccessAPIM validiert jeden Request, bevor er den Workflow-Core erreicht. Mobile-Operationen leben in einem eigenen APIM-Product, sodass Policies, Rate Limits und Quotas sich von der öffentlichen Oberfläche unterscheiden.
<validate-jwt header-name="Authorization" require-scheme="Bearer">
<openid-config url="https://login.microsoftonline.com/<tenant>/v2.0/.well-known/openid-configuration" />
<required-claims>
<claim name="aud"><value>api://<api-app-id></value></claim>
<claim name="scp" match="any"><value>Mobile.Access</value></claim>
</required-claims>
</validate-jwt>JWT-Validierung ist die tragende Wand, doch produktive Deployments stapeln weitere Schutzmaßnahmen, die Ihre Enterprise-Kunden ohnehin erwarten.
Azure Front Door plus WAF vor APIM, CORS nur für Ihre Domains, Rate Limiting pro Token, IP und Subscription.
Conditional Access Policies für MFA, Device Compliance und Standort sowie mandantenbezogene Audit-Logs und Token-Revocation-Hooks.
Registrieren Sie API und Client-App, definieren Sie den Scope und erteilen Sie Admin-Consent in Ihrem Tenant.
Verwenden Sie Authorization Code Flow mit PKCE, fordern Sie den Platform-Scope an und hängen Sie Bearer-Token an Fetch-Calls.
Gruppieren Sie Operationen in Mobile-, Partner- und Public-Products und aktivieren Sie JWT-Validierung und Quotas.
Öffnen Sie den Live-API-Endpunkt und das Reference-Frontend, um eine vertikale UI gegen die Plattform zu sehen.
https://apim-varyos-win.developer.azure-api.net/ ist der technische Endpunkt. platform.vamedari.de ist die
Partner-Landing-Page. Beide referenzieren denselben workflow-basierten Core.