Autorizační údaje OAuth aplikace
Jakmile je OAuth App vytvořena, poskytne vám Webgate.io následující údaje pro vaši OAuth aplikaci:
Client Id je jedinečný identifikátor OAuth aplikace, díky němuž ji autorizační server dokáže rozpoznat.
Client Secret je důvěrný klíč, který OAuth aplikace používá k ověření vůči autorizačnímu serveru a tím zajišťuje bezpečnou komunikaci.
Každá Redirect URI má jedinečnou Authorization URL, která vede na endpoint, kam jsou uživatelé přesměrováni, aby aplikaci udělili přístup. Tyto URL zajišťují autentizaci a autorizaci uživatele a umožňují aplikaci získat authorization code.
Aby uživatel autorizoval vaši webovou aplikaci pro přístup k Webgate.io, musíte odkázat na authorization URL. Když uživatel tento odkaz otevře, musí vaší aplikaci povolit přístup k Webgate.io. Poté je pomocí redirect url přesměrován zpět do vaší aplikace. Toto přesměrování předá vaší aplikaci access grant.
Tento access grant má krátkou platnost a je potřeba jej vyměnit za access token pomocí token endpointu, který pak můžete použít pro autorizované API požadavky.
Access token následně vkládáte do hlaviček (obvykle jako Bearer token) dalších API volání, abyste jménem uživatele získali přístup k chráněným zdrojům.
I access token má omezenou životnost. Pro dlouhodobý přístup je potřeba získat refresh token (také přes token endpoint), který lze použít k vyžádání nového access tokenu, když aktuální access token vyprší.
Zkratka pro použití při vývoji, v API dokumentaci a ve skriptech
Přestože OAuth definuje jasný způsob integrace webových aplikací, může být zdlouhavé procházet celý proces pokaždé, když si chcete jen vyzkoušet několik API volání, použít interaktivní dokumentaci nebo využít API ze skriptu.
Proto Webgate.io nabízí možnost vygenerovat access grant a access i refresh tokeny pomocí tlačítka pod authorization URLs.
Access token lze použít jako authorization bearer ve Swagger dokumentaci nebo v testovacích požadavcích.
Refresh token je vhodný pro použití ve skriptech. Před dalším API voláním je potřeba refresh token použít k vytvoření access tokenu pomocí /oauth/token endpointu. Client id a client secret odešlete jako HTTP Basic autentizaci v hlavičce Authorization, grant typ "refresh_token" a refresh token v těle požadavku. Nikdy je nevkládejte do URL — query stringy končí v logech serveru.
Mějte na paměti, že refresh token i client secret musí zůstat tajné, aby nedošlo k neoprávněnému přístupu.