Erteile Deiner App eine Zugriffsberechtigung
Sobald Du eine OAuth-App erstellt hast, stellt dir Webgate.io die folgenden Daten zur Autorisierung bereit:
Die Client-ID ist ein eindeutiger Identifikator für eine OAuth-Anwendung, der es ihr ermöglicht, vom Autorisierungsserver erkannt zu werden.
Das Client-Geheimnis ist ein vertraulicher Schlüssel, der von einer OAuth-Anwendung verwendet wird, um sich beim Autorisierungsserver zu authentifizieren und eine sichere Kommunikation zu gewährleisten.
Jede Weiterleitungs-URI hat eine eindeutige Autorisierungs-URL, die auf einen Endpunkt verweist, an den Benutzer weitergeleitet werden, um einer Anwendung Zugriff zu gewähren. Diese URLs verwalten die Benutzer-Authentifizierung und -Autorisierung, sodass die App einen Autorisierungscode erhält.
Damit Nutzer:innen deine Webanwendung für den Zugriff auf Webgate.io autorisieren können, verlinkst du auf die Autorisierungs-URL. Wenn eine Benutzer:in diesem Link folgt, muss sie deine Anwendung für den Zugriff auf Webgate.io autorisieren. Anschließend wird sie über die Redirect-URL zu deine Anwendung zurückgeleitet. Dabei wird ein Access Grant an deine Anwendung übergeben.
Der Access Grant hat eine kurze Lebensdauer und muss über den Token-API-Endpunkt in ein Access Token umgewandelt werden, das du dann für autorisierte API-Anfragen verwenden kannst.
Das Access Token musst du in den Header (normalerweise als Bearer-Token) nachfolgender API-Aufrufe einfügen, um im Namen des Benutzers auf geschützte Ressourcen zuzugreifen.
Das Zugriffstoken hat auch nur eine begrenzte Lebensdauer. Für einen langfristigen Zugriff muss ein Refresh-Token angefordert werden (ebenfalls über den Token-Endpunkt), mit dem ein neues Access-Token angefordert werden kann, wenn das aktuelle Access-Token abläuft.
Abkürzung zur Verwendung in der Entwicklung, der API Dokumentation und Skripten
Während OAuth einen vorgegebenen Weg zur Integration von Web Anwendungen vorzieht, kann es mühsam sein, dem zu folgen, wenn man nur einige API Aufrufe ausprobieren, die interaktive Dokumentation nutzen oder die API in einem Skript verwenden will.
Deshalb bietet Webgate.io an, einen Access Grant und Access und Refresh Token mit Hilfe eines Buttons unter den Authorisation URLs zu erzeugen.
Das Access Token kann als authorisation bearer in der swagger Dokumenation oder Test-Aufrufen verwenden werden.
Das Refresh-Token lässt sich in Skripten verwenden. Bevor API-Aufrufe gemacht werden, muss es mit Hilfe des /oauth/token-Endpunktes in ein Access Token umgewandelt werden. Client-ID und Client-Geheimnis werden dabei als HTTP-Basic-Authentifizierung im Authorization-Header übergeben, der Grant Typ "refresh_token" und das Refresh-Token im Request-Body. Niemals in der URL — Query-Strings landen in den Server-Logs.
Denke bitte daran, dass das Refresh-Token und Client-Geheimnis vertraulich bleiben müssen um unerlaubten Zugriff zu verhindern.