Startseite / Anleitungen / Regiondotour-API

Technischer Leitfaden zur Regiondotour-API

Für Entwicklerinnen, Entwickler und technische Verantwortliche von Tourenanbietern, die Regiondotour an ihre internen Systeme anbinden möchten.

Überblick

Die Regiondotour-API ist eine REST-Schnittstelle, über die Ihre autorisierten Anwendungen lesend und schreibend auf Ihr Anbieter-Konto zugreifen: Buchungen, Verfügbarkeiten, Preise, Kundenprofile, Vertriebskanäle. Alle Anfragen müssen authentifiziert sein und laufen über HTTPS. Die Antworten werden als JSON in UTF-8 zurückgegeben.

Base-URL und Versionen

Produktions-URL: https://api.regiondotour.org/v1. Sandbox-URL: https://sandbox.regiondotour.org/v1. Die aktuelle Version ist v1. Abwärtskompatible Weiterentwicklungen bleiben auf v1. Größere Änderungen führen zu einer v2 mit einer Übergangszeit von mindestens 12 Monaten.

Schritte zur Einrichtung

1

API-Schlüssel erzeugen

Öffnen Sie in Ihrem Anbieter-Bereich Einstellungen → Integrationen → API-Zugang. Klicken Sie auf „Neuer Schlüssel", benennen Sie ihn nach der Zielintegration (z. B. „Internes CRM", „Power BI") und wählen Sie ausschließlich die minimal notwendigen Berechtigungen aus.

2

Schlüssel serverseitig speichern

Der Schlüssel wird bei der Erzeugung nur einmal angezeigt. Kopieren Sie ihn in Ihren Secret-Manager (Vault, AWS Secrets Manager, verschlüsselte Umgebungsvariablen). Legen Sie ihn niemals in einem Git-Repository ab.

3

In der Sandbox testen

Richten Sie Ihre Aufrufe zunächst gegen sandbox.regiondotour.org. Die Sandbox enthält Testdaten, die jede Nacht zurückgesetzt werden. Prüfen Sie das Antwortformat, das Fehlerverhalten und die Ratenlimits.

4

In Produktion gehen

Ersetzen Sie die URL durch die Produktionsadresse und beobachten Sie die ersten 48 Stunden über die Aufrufprotokolle unter Einstellungen → Integrationen → Protokolle.

Authentifizierung

Jede Anfrage muss den Header X-Api-Key enthalten. Beispiel: X-Api-Key: ep_live_a1b2c3d4e5f6.... Sandbox-Schlüssel beginnen mit ep_sandbox_. Produktionsschlüssel beginnen mit ep_live_. Ein kompromittierter Schlüssel muss über die Verwaltungsansicht sofort widerrufen werden.

Kategorien von Endpunkten

  • Buchungen: GET/POST/PATCH auf /reservations. Enthält Teilnehmende, Zeitfenster, Zahlungsstatus, Herkunftskanal, gekaufte Extras.
  • Verfügbarkeiten: GET/PATCH auf /availability. Abruf und Sperren von Zeitfenstern, Steuerung der Mindestteilnehmerzahl.
  • Preise: GET/POST auf /pricing. Preisraster nach Teilnehmerkategorie, Rabatte, Saisontarife.
  • Katalog: GET auf /activities und /categories. Katalogstruktur, Attribute, Bilder.
  • Kunden: GET/PATCH auf /customers. Kundenprofile, Teilnahmehistorie, Präferenzen.
  • Kanäle: GET auf /channels. Status der Anbindungen an GetYourGuide, Viator, Musement, Regiondo usw.
  • Webhooks: GET/POST/DELETE auf /webhooks. Registrieren von Ziel-URLs je Ereignistyp.
  • Berichte: GET auf /reports. Volumen, Umsätze, Margen nach Kanal oder Aktivität.

Ratenlimits

600 Anfragen pro Minute je API-Schlüssel. Ein Überschreiten liefert HTTP 429 mit einem Retry-After-Header. Setzen Sie einen exponentiellen Backoff ein: 1 s, 2 s, 4 s, 8 s. Bündeln Sie Ihre Anfragen (?from=&to=), statt jedes Element einzeln abzufragen.

Fehlerbehandlung

HTTP-CodeBedeutungEmpfohlene Maßnahme
200 / 201ErfolgAntwort normal verarbeiten
400Ungültige Anfrage — Payload fehlerhaftJSON-Struktur des Aufrufs prüfen
401Nicht authentifiziert — Schlüssel fehlt oder falschHeader X-Api-Key prüfen
403Verboten — unzureichende BerechtigungenBerechtigungen des Schlüssels anpassen
404Ressource nicht gefundenID der Ressource prüfen
409Konflikt — inkompatibler ZustandRessource neu lesen und erneut versuchen
429Zu viele AnfragenRetry-After beachten, Backoff einsetzen
500 / 503Serverfehler bei RegiondotourNach 60 s erneut versuchen, bei Anhalten Support kontaktieren

Webhooks: HMAC-Signatur

Jeder von Regiondotour versendete Webhook enthält den Header X-Regiondotour-Signature mit einer HMAC-SHA256-Signatur des Requestkörpers, berechnet mit dem gemeinsamen Geheimnis Ihres Endpunkts. Prüfen Sie diese Signatur konsequent vor jeder Verarbeitung — andernfalls könnte eine dritte Partei Ereignisse fälschen.

Weiterführende Ressourcen