SpringBoot, WOPI

SpringBoot und WOPI: Collabora und OnlyOffice ermöglichen Office im Browser

Veröffentlicht am: 05.10.2026 um 05:44 Uhr | Redaktion boerse-global.de

Technische Anleitungen erläutern WOPI, JWT-Sicherheit und Containerkonfiguration für die Bearbeitung von Office-Dokumenten im Browser.

SpringBoot mit Collabora und OnlyOffice: WOPI-Anbindung im Überblick
Ein minimalistischer, lichtdurchfluteter Raum mit glatten Betonwänden und poliertem Holzboden in einer ruhigen, modernen Umgebung. Illustration mit AI erstellt.

Technische Fachbeiträge beschreiben derzeit detailliert, wie sich SpringBoot-Anwendungen über das WOPI-Protokoll mit den Online-Office-Lösungen Collabora Online und OnlyOffice koppeln lassen. Ziel der Integrationen ist die Echtzeit-Bearbeitung von Word-, Excel- und PowerPoint-Dokumenten direkt im Browser, ohne dass Nutzer lokale Office-Software benötigen.

Collabora Online: WOPI-Endpunkte als Kernstück

Für die Anbindung von Collabora Online (Community Edition CODE) an SpringBoot 3.2 mit Java 17 bilden drei WOPI-Endpunkte das Rückgrat der Integration: CheckFileInfo liefert über einen GET-Aufruf Metadaten zur Datei, GetFile stellt den Dateiinhalt über den Contents-Pfad bereit, und PutFile nimmt per POST die geänderten Inhalte entgegen. Ergänzt wird dies durch ein Lock-Management mit den Funktionen GetLock, RefreshLock und Unlock, das parallele Bearbeitungskonflikte verhindern soll.

Für den Betrieb wird Collabora Online als Docker-Container mit dem Image collabora/code:22.05 über Port 9980 bereitgestellt. Der ServerName-Parameter ist dabei zwingend zu konfigurieren. Beschrieben wird zudem eine Lock-TTL von 30 Minuten sowie ein automatisches Speicherintervall über PutFile von rund fünf Minuten.

Für die kollaborative Mehrnutzer-Bearbeitung ist laut den Beschreibungen ein Nginx-WebSocket-Proxy unter dem Pfad /coolgw/ erforderlich. Welche URL-Vorlagen für welchen Dateityp gelten, liefert eine Discovery-XML-Datei, die unter /hosting/discovery abrufbar ist.

Anzeige

Wer sich mit der technischen Integration von Office-Lösungen befasst, weiß, wie zeitintensiv die tägliche Arbeit in diesen Programmen sein kann. Dieser kostenlose PDF-Report enthüllt die effektivsten Tastenkombinationen für Word, Excel und PowerPoint, mit denen Profis spürbar schneller zum Ziel kommen. Die besten Office-Tastenkombinationen im kostenlosen PDF

Ergänzende Beiträge heben zudem Sicherheitsaspekte der Anbindung hervor: Der Zugriff wird über JWT-Access-Token mit einer Gültigkeit von zehn Minuten abgesichert, signiert per HMAC-SHA256 mit einem Secret von mindestens 32 Byte Länge.

Beim Schreibvorgang über PutFile zeigt der Statuscode 204 Erfolg an, Code 401 signalisiert ein ungültiges Token, während Code 409 in Verbindung mit dem X-WOPI-Lock-Header auf einen Sperrkonflikt durch parallele Bearbeitung hinweist.

Für den Browserzugriff muss außerdem CORS für den Pfad /wopi/** konfiguriert werden. Auch hier liefert die Discovery-XML die passenden Edit-Templates für die jeweilige Anwendung – Writer, Calc oder Impress.

OnlyOffice: Callback-Status und Konvertierung als Stolpersteine

Parallel dazu beschreiben Fachartikel die Integration von OnlyOffice Document Server in der Version 7.3.3, betrieben als Docker-Container über die Ports 8443 beziehungsweise 8088. Als kritischer Konfigurationspunkt gilt dabei der JWT_SECRET-Wert: Wird dieser nicht fest vergeben, verlieren nach einem Container-Neustart sämtliche bereits ausgestellten Signaturen ihre Gültigkeit.

Zentral für die Steuerung des Speichervorgangs ist der Callback-Status, den OnlyOffice an die anbindende Anwendung meldet: Der Wert 1 steht für ein geschlossenes Dokument ohne Änderungen, 2 für einen bereitstehenden Editor, 3 für einen laufenden Speichervorgang und 4 für ein erzwungenes Speichern. Die Werte 6 und 7 signalisieren Fehler beim Force-Save.

Der Dokumentenschlüssel, der jede Version eindeutig identifiziert, wird dabei aus der Kombination von ID und Zeitstempel per MD5-Hash gebildet. Für die PDF-Konvertierung kommt in den beschriebenen Setups eine Kombination aus LibreOffice im Headless-Modus und JODConverter 4.4.6 zum Einsatz, betrieben über Port 2002 mit mindestens 2 Gigabyte Arbeitsspeicher.

Anzeige

Während die Cloud-Integration von Office-Suiten hohe Anforderungen an die Infrastruktur stellt, setzen immer mehr Anwender auf leistungsstarke Open-Source-Alternativen für den lokalen Betrieb. Das kostenlose LibreOffice Startpaket bietet eine vollwertige, kostenfreie Lösung zu teurer Software und zeigt Schritt für Schritt, wie Sie alle Funktionen professionell nutzen. Gratis LibreOffice Startpaket jetzt herunterladen

Für die korrekte Darstellung von Tabellenbreiten in per Apache POI erzeugten Dokumenten wird empfohlen, die Parameter tcW sowie tblLayout=FIXED explizit zu setzen.

Eine weitere Beschreibung einer Python-basierten Anbindung an den OnlyOffice Document Server, ebenfalls über Docker mit aktiviertem JWT-Mechanismus betrieben, nennt abweichende Callback-Status-Definitionen: Hier steht 2 für den Zustand, dass alle Bearbeiter das Dokument geschlossen haben, 3 für einen Speicherfehler, 4 für das endgültige Schließen und 6 für ein erzwungenes Speichern.

Die JWT-Signatur wird in diesem Setup über die Python-Bibliothek PyJWT mit dem Algorithmus HS256 und einer Gültigkeitsdauer von 3600 Sekunden erzeugt, während der Dokumentenschlüssel aus dem Primärschlüssel der Datenbank abgeleitet wird.

Hingewiesen wird außerdem auf praktische Stolpersteine: Ohne Nachinstallation der Schriftartenpakete fonts-dejavu, fonts-wqy-microhei und fonts-wqy-zenhei werden chinesische Zeichen im Dokument lediglich als Kästchen dargestellt.

Der Container sollte zudem über mindestens 4 Gigabyte Arbeitsspeicher verfügen, und die im Dokumentobjekt hinterlegte URL muss vom Document-Server-Container selbst erreichbar sein – ein Verweis auf „localhost" funktioniert in der containerisierten Umgebung nicht.

Die veröffentlichten technischen Anleitungen zeigen damit, dass die Anbindung von Online-Office-Lösungen an SpringBoot-Backends zwar über standardisierte Protokolle wie WOPI erfolgt, in der praktischen Umsetzung jedoch zahlreiche Detailkonfigurationen bei Authentifizierung, Locking und Containerbetrieb erfordert.

Disclaimer...

de | wissenschaft | 70229258 |