Prozesse
Die PIM-Schnittstelle für ERP, CRM und Shop: Ihr ERP holt sich, was es braucht – sicher.
Schluss mit CSV-Dateien per E-Mail und Schnittstellenprojekten, die monatelang in der IT-Sicherheitsprüfung hängen. apvros PIM bringt eine REST-API mit live erzeugter OpenAPI-3.1-Beschreibung, OAuth 2.0 und signierten Webhooks mit. ERP, CRM, Shop oder Middleware holen sich genau die Daten, die ihr Zugang lesen darf – nur Änderungen seit dem letzten Abgleich, bis zu 1.000 Artikel je Aufruf. Dazu Feeds für jeden Kanal, deren Mapping die KI baut.
Was es Ihnen bringt
- 01
Jedes System kann andocken
SAP, Microsoft Dynamics und Business Central, Odoo, Salesforce, HubSpot, Shopware, BMD oder Middleware wie Azure Logic Apps, MuleSoft und Boomi – angebunden über die offene REST-API.
- 02
Gebaut für die IT-Sicherheitsprüfung
OAuth 2.0, Ablaufdatum als Pflicht, Geheimnisse nur als Hash, IP-Freigabeliste, Sperre nach Fehlversuchen, Protokoll jedes Aufrufs – nach Stand der Technik.
- 03
Schnell bei 500.000 Artikeln
Delta-Abgleich „changed_since“ mit Cursor über einen Index statt Vollexport. Schreiben im Stapel: bis zu 1.000 Einträge je Aufruf, mit Ergebnis je Eintrag.
- 04
Rechte und Freigaben gelten
Jeder Zugang arbeitet mit den Rechten einer Rolle bis aufs Feld. Jede Änderung steht als „API: <Name>“ in der Historie; Automationen und Freigabe-Sperren greifen.
REST-API für ERP, CRM und Shop
Unter /api/v1 lesen und schreiben angebundene Systeme jede Tabelle, die ihr Zugang sehen darf – Artikel, Strukturebenen, Untertabellen. Die OpenAPI-3.1-Beschreibung erzeugt das PIM live je Zugang: Ihr Partner sieht genau Ihre Felder, mit Typen.
- Kann angebunden werden über die REST-API: SAP, Microsoft Dynamics und Business Central, Odoo, Salesforce, HubSpot, Shopware, BMD
- Ebenso über iPaaS und Middleware wie Azure Logic Apps, MuleSoft oder Boomi
- Ehrlich gesagt: Das sind Anbindungen über die offene REST-API, keine fertigen Konnektoren – die Zuordnung im Zielsystem richtet Ihr Partner oder Ihre IT ein
Delta-Abgleich statt Vollexport
„changed_since“ liefert nur, was sich seit dem letzten Abgleich geändert hat – seitenweise mit Cursor. Die Abfrage läuft über einen Index und bleibt deshalb auch bei 500.000 und mehr Artikeln schnell. Geschrieben wird im Stapel: bis zu 1.000 Einträge je Aufruf, anlegen oder ändern, mit Ergebnis je Eintrag. ETag und If-Match verhindern, dass zwei Systeme sich gegenseitig überschreiben.
Webhooks: Das PIM meldet sich
Wird ein Datensatz angelegt, geändert, gelöscht oder freigegeben, ruft das PIM eine Adresse Ihres Systems auf – signiert mit HMAC-SHA256, mit automatischen Wiederholungen. Im Inhalt stehen nur Felder, die der Zugang lesen darf.
Zugänge selbst verwalten – ohne Ticket
Admins legen Zugänge selbst an, immer mit Ablaufdatum. Erneuern ohne Ausfall, verlängern, sperren, löschen; Erinnerung 14 und 3 Tage vor Ablauf; letzte Nutzung mit IP-Adresse und ein Verlauf, wer was getan hat.
Kanäle und Kanalbereitschaft
Für jeden Kanal – Onlineshop, Marktplatz, Printkatalog – legen Sie Pflichtfelder fest. Bereit ist ein Artikel, wenn alle Pflichtfelder gefüllt sind – sonst steht da, was fehlt. Die Bereitschaft erscheint am Dashboard, in der Artikelansicht und als Bedingung in Automationen.
Feeds, Import und Abruf
Export (Feed oder Push an eine Adresse), Import (Pull oder Empfang) und Abruf – etwa Artikeldaten per GTIN aus einem Fremdsystem, auch als Automations-Aktion „Aus anderem System abrufen“. Formate: JSON, CSV, XML; der Stammdaten-Export liefert zusätzlich Excel (XLSX).
- Feed-Endpunkt mit API-Schlüssel (rotierbar)
- Push und Pull mit eigenen Headern; Zugangsdaten für Zielsysteme verschlüsselt (AES-256-GCM) und nur maskiert sichtbar
- Ausgehende Aufrufe an interne Adressen gesperrt, außer ein Admin gibt das ERP-Netz ausdrücklich frei
- Veröffentlichen mit Rücklesen über eine Prüfadresse (siehe Prüfcenter)
Mapping per KI, abgesichert
„Baue mir einen CSV-Export für Amazon“ – die KI schreibt Konfiguration und Code, prüft ihn mit einem echten Testlauf und korrigiert sich einmal selbst. Der Code läuft in einer gehärteten Sandbox mit Zeitlimit und ohne Zugriff auf Node-Funktionen. Das Recht, Schnittstellen zu verwalten, sollten nur vertrauenswürdige Personen haben.
So funktioniert es
In 5 Schritten.
Zugang anlegen
Ein Admin wählt Rolle, Ablaufdatum (30, 90, 180, 365 Tage oder eigenes) und optional erlaubte IP-Bereiche. Das Geheimnis erscheint genau einmal.
OpenAPI weitergeben
Die OpenAPI-3.1-Beschreibung entsteht live je Zugang – mit genau den Tabellen und Feldern, die er sehen darf. Ihr ERP-Partner kann sofort loslegen.
Abgleichen
Das ERP holt mit „changed_since“ nur Änderungen und schreibt bis zu 1.000 Einträge je Aufruf. ETag und If-Match verhindern gegenseitiges Überschreiben.
Benachrichtigen lassen
Webhooks melden angelegt, geändert, gelöscht und freigegeben – signiert mit HMAC-SHA256, mit automatischen Wiederholungen.
Im Griff behalten
Erinnerung 14 und 3 Tage vor Ablauf, erneuern ohne Ausfall, sperren mit einem Klick, Protokoll jedes Aufrufs für 90 Tage.
Für Ihre IT
Sicherheits-Checkliste: Was Ihre IT fragt – und was apvros PIM antwortet.
Die Fragen, an denen Schnittstellenprojekte sonst wochenlang hängen. Umgesetzt nach Stand der Technik – im Produkt, nicht im Prospekt.
| Was die IT fragt | Antwort |
|---|---|
| Wie meldet sich das ERP an? | OAuth 2.0 Client Credentials mit Access-Tokens für 30 Minuten oder API-Schlüssel – immer im Kopf „Authorization: Bearer“, nie in der URL. |
| Wo liegen die Geheimnisse? | 256 Bit zufällig, nur als Hash gespeichert und genau einmal angezeigt. Nachträglich kann sie niemand auslesen. |
| Laufen Zugänge ewig? | Nein. Ein Ablaufdatum ist Pflicht – 30, 90, 180, 365 Tage oder eigenes, standardmäßig höchstens 365. Erinnerung 14 und 3 Tage vorher. |
| Wie wechseln wir ein Geheimnis ohne Ausfall? | Neu erzeugen: Das alte gilt noch 24 Stunden weiter, auf Wunsch 7 Tage – Zeit genug, es im ERP zu tauschen. |
| Was darf der Zugang? | Genau die Rechte einer Rolle, bis auf das einzelne Feld. Was er nicht lesen darf, steht weder in der Antwort noch in der OpenAPI-Beschreibung noch im Webhook. |
| Von wo darf zugegriffen werden? | Optional nur aus erlaubten IP-Bereichen (CIDR). |
| Was passiert bei Angriffsversuchen? | Ratenbegrenzung je Zugang und Sperre nach wiederholten Fehlversuchen. |
| Wer hat was getan? | Protokoll jedes Aufrufs (90 Tage), letzte Nutzung mit IP-Adresse, Verlauf, wer einen Zugang angelegt, erneuert oder gesperrt hat. Jede Datenänderung steht als „API: <Name>“ in der Historie. |
| Wie prüfen wir, dass ein Webhook echt ist? | Jede Zustellung ist mit HMAC-SHA256 über Zeitstempel und Inhalt signiert – das Verfahren, das auch Stripe nutzt. |
| Kann das PIM interne Systeme ansprechen (SSRF)? | Ausgehende Aufrufe an interne Adressen sind gesperrt – außer ein Admin gibt das Netz des eigenen ERP ausdrücklich frei. |
| Wie liegen Zugangsdaten für Zielsysteme? | Verschlüsselt mit AES-256-GCM, in der Oberfläche nur maskiert. |
| Umgeht die API unsere Freigaben? | Nein. Automationen, Schreibschutz und Freigabe-Sperren gelten für die API wie für eine Eingabe im PIM. |
Stand: Oktober 2026. Funktionsangaben beruhen auf dem aktuellen Entwicklungsstand von apvros PIM; keine Zusicherung absoluter Sicherheit. Ihren Sicherheitskatalog gehen wir gerne gemeinsam durch.
So sieht es im PIM aus


Ihr ERP holt sich, was es braucht – sicher. Ohne CSV per E-Mail.
Datensilos und Excel-Austausch kosten jede Woche Zeit, und Schnittstellenprojekte hängen in der IT-Sicherheitsprüfung. apvros PIM bringt REST-API, OpenAPI 3.1, OAuth 2.0 und signierte Webhooks mit – mit Rechten bis aufs Feld.
Schnittstellen & APIHäufige Fragen
Schnittstellen & API: kurz beantwortet.
Hat apvros PIM eine API für ERP und CRM?
Ja. apvros PIM hat eine REST-API unter /api/v1 mit live erzeugter OpenAPI-3.1-Beschreibung, Anmeldung per OAuth 2.0 oder API-Schlüssel, Delta-Abgleich, Stapel-Schreiben bis 1.000 Einträge und signierten Webhooks. Jeder Zugang arbeitet mit den Rechten einer Rolle bis aufs Feld.
Können wir SAP, Microsoft Dynamics oder Odoo anbinden?
Ja, über die REST-API – ebenso Business Central, Salesforce, HubSpot, Shopware, BMD oder Middleware wie Azure Logic Apps, MuleSoft und Boomi. Fertige Konnektoren für diese Systeme liefern wir nicht; die Zuordnung im Zielsystem richtet Ihr Partner oder Ihre IT anhand der OpenAPI-Beschreibung ein.
Wie sicher ist die Schnittstelle?
Umgesetzt nach Stand der Technik: OAuth 2.0 mit 30-Minuten-Tokens oder API-Schlüssel im Header, Pflicht-Ablaufdatum, Geheimnisse mit 256 Bit nur als Hash gespeichert, optionale IP-Freigabeliste, Ratenbegrenzung, Sperre nach Fehlversuchen, Protokoll jedes Aufrufs für 90 Tage und HMAC-signierte Webhooks. Jeder Zugang sieht nur Felder, die seine Rolle lesen darf.
Wie bleibt der Abgleich bei großen Katalogen schnell?
Das ERP holt mit „changed_since“ nur Änderungen seit dem letzten Abgleich, seitenweise mit Cursor. Die Abfrage läuft über einen Index und bleibt auch bei 500.000 und mehr Artikeln schnell – ohne Vollexport.
Welche Formate unterstützt apvros PIM?
Die REST-API arbeitet mit JSON. Feed-, Import- und Abruf-Schnittstellen arbeiten mit JSON, CSV und XML; der Stammdaten-Export liefert zusätzlich Excel mit Untertabellen als eigene Blätter.
Gibt es fertige Konnektoren für Shopsysteme?
apvros PIM setzt auf die offene REST-API und beschriebene Schnittstellen: Sie nennen Zielsystem und Format, die KI schreibt das Mapping, der Testlauf zeigt das Ergebnis. Feste Standard-Konnektoren für bestimmte Shops nennen wir hier bewusst nicht.
Ihre Mitbewerber schlafen nicht. Sehen Sie apvros PIM mit Ihren eigenen Daten.
In der Demo zeigen wir apvros PIM an Beispielen aus Ihrem Sortiment: Datenmodell, Automationen, Prüfcenter und Lieferantenportal. Preis auf Anfrage – abhängig von Umfang und Betrieb.