Dane aplikacji OAuth
Po utworzeniu aplikacji OAuth Webgate.io udostępnia następujące dane dla Twojej aplikacji OAuth:
Client Id to unikalny identyfikator aplikacji OAuth, który pozwala serwerowi autoryzacji ją rozpoznać.
Client Secret to poufny klucz używany przez aplikację OAuth do uwierzytelniania wobec serwera autoryzacji i zapewnienia bezpiecznej komunikacji.
Każdy Redirect URI ma unikalny Authorization URL prowadzący do endpointu, do którego użytkownicy są przekierowywani, aby przyznać aplikacji dostęp. Te URL-e obsługują uwierzytelnienie i autoryzację użytkownika, dzięki czemu aplikacja może otrzymać authorization code.
Aby użytkownik mógł autoryzować Twoją aplikację webową do dostępu do Webgate.io, umieść link do authorization URL. Gdy użytkownik otworzy ten link, musi autoryzować Twoją aplikację do dostępu do Webgate.io. Następnie zostanie przekierowany z powrotem do Twojej aplikacji przez redirect url. To przekierowanie przekazuje access grant do Twojej aplikacji.
Access grant ma krótki czas życia i musi zostać wymieniony na access token przy użyciu token endpoint, którego możesz używać do wykonywania autoryzowanych żądań API.
Access token należy dołączyć do nagłówków (zwykle jako Bearer token) kolejnych wywołań API, aby uzyskać dostęp do chronionych zasobów w imieniu użytkownika.
Access token również ma ograniczony czas życia. Do długoterminowego dostępu trzeba uzyskać refresh token (również przez token endpoint), którego można użyć do pobrania nowego access token, gdy bieżący access token wygaśnie.
Skrót do użycia w developmentcie, dokumentacji API i skryptach
Chociaż OAuth zapewnia zdefiniowany sposób integracji aplikacji webowych, przechodzenie przez cały proces może być uciążliwe, gdy chcesz tylko przetestować kilka wywołań API, skorzystać z interaktywnej dokumentacji albo używać API w skrypcie.
Dlatego Webgate.io umożliwia wygenerowanie access grant oraz access i refresh tokenów za pomocą przycisku generate poniżej authorization URLs.
Access token można używać jako authorisation bearer w dokumentacji swagger albo w żądaniach testowych.
Refresh token nadaje się do używania w skryptach. Przed wykonaniem innych wywołań api refresh token musi zostać użyty do utworzenia access token przy pomocy /oauth/token endpoint. Client id i client secret wyślij jako uwierzytelnianie HTTP Basic w nagłówku Authorization, a grant type "refresh_token" wraz z refresh token w treści żądania. Nigdy w adresie URL — query stringi trafiają do logów serwera.
Pamiętaj, że refresh token i client secret muszą pozostać poufne, aby uniknąć nieautoryzowanego dostępu.