Otorga a tu aplicación permiso de acceso
En cuanto hayas creado una aplicación OAuth, Webgate.io te facilitará los siguientes datos para la autorización:
El Client ID es un identificador único de una aplicación OAuth que permite que el servidor de autorización la reconozca.
El Client Secret es una clave confidencial utilizada por una aplicación OAuth para autenticarse ante el servidor de autorización y garantizar una comunicación segura.
Cada URI de redirección tiene una URL de autorización única que apunta a un endpoint al que se redirige al usuario para conceder acceso a una aplicación. Estas URL gestionan la autenticación y autorización del usuario, de modo que la aplicación reciba un código de autorización.
Para que los usuarios puedan autorizar tu aplicación web para acceder a Webgate.io, enlazas a la URL de autorización. Cuando un usuario sigue este enlace, debe autorizar tu aplicación para el acceso a Webgate.io. A continuación, será redirigido a tu aplicación mediante la URL de redirección. En ese proceso se transmite a tu aplicación una concesión de acceso.
La concesión de acceso tiene una vida útil corta y debe convertirse mediante el endpoint de token de la API en un access token, que luego podrás utilizar para solicitudes API autorizadas.
Debes insertar el access token en la cabecera (normalmente como bearer token) de las llamadas API posteriores para acceder a recursos protegidos en nombre del usuario.
El access token también tiene una vida útil limitada. Para un acceso a largo plazo, debe solicitarse un refresh token (también a través del endpoint de token), con el que puede pedirse un nuevo access token cuando el access token actual caduque.
Atajo para su uso en desarrollo, documentación de la API y scripts
Aunque OAuth favorece una vía predefinida para la integración de aplicaciones web, puede resultar molesto seguirla si solo se quieren probar algunas llamadas API, utilizar la documentación interactiva o usar la API en un script.
Por eso, Webgate.io ofrece generar un access grant y access y refresh tokens mediante un botón bajo las URL de autorización.
El access token puede utilizarse como bearer de autorización en la documentación swagger o en llamadas de prueba.
El refresh token puede utilizarse en scripts. Antes de realizar llamadas API, debe convertirse con ayuda del endpoint /oauth/token en un access token. Envía el Client ID y el Client Secret como autenticación HTTP Basic en la cabecera Authorization, y el tipo de grant "refresh_token" junto con el refresh token en el cuerpo de la petición. Nunca en la URL — las cadenas de consulta acaban en los registros del servidor.
Recuerda que el refresh token y el Client Secret deben mantenerse confidenciales para impedir accesos no autorizados.