Données de l'application OAuth
Une fois votre application OAuth créée, Webgate.io vous fournit les données suivantes pour votre application OAuth :
Le Client Id est un identifiant unique d'une application OAuth qui lui permet d'être reconnue par le serveur d'autorisation.
Le Client Secret est une clé confidentielle utilisée par une application OAuth pour s'authentifier auprès du serveur d'autorisation et garantir une communication sécurisée.
Chaque URI de redirection possède une URL d'autorisation unique qui pointe vers un point de terminaison où les utilisateurs sont redirigés afin d'accorder un accès à une application. Ces URL gèrent l'authentification et l'autorisation des utilisateurs, ce qui permet à l'application de recevoir un code d'autorisation.
Pour faire autoriser à votre application web l'accès à Webgate.io par l'utilisateur, créez un lien vers l'URL d'autorisation. Lorsque l'utilisateur suit ce lien, il ou elle doit autoriser votre application à accéder à Webgate.io. Ensuite, il ou elle est redirigé vers votre application à l'aide de l'URL de redirection. Cette redirection transmet un accès accordé à votre application.
Cet accès accordé a une durée de vie courte et doit être échangé contre un jeton d'accès à l'aide du point de terminaison token, que vous pouvez utiliser pour effectuer des requêtes API autorisées.
Vous incluez le jeton d'accès dans les en-têtes (généralement comme jeton Bearer) des appels API suivants afin d'accéder à des ressources protégées au nom de l'utilisateur.
Le jeton d'accès a lui aussi une durée de vie limitée. Pour un accès à long terme, un jeton de rafraîchissement doit être obtenu (via le point de terminaison token également), afin de demander un nouveau jeton d'accès lorsque le jeton d'accès actuel expire.
Raccourci pour une utilisation en développement, dans la doc API et dans les scripts
Bien qu'OAuth fournisse une manière définie d'intégrer des applications web, il peut être fastidieux de suivre tout le processus lorsque vous souhaitez simplement essayer quelques appels API, utiliser la documentation interactive ou utiliser l'API depuis un script.
C'est pourquoi Webgate.io permet de générer un accès accordé ainsi que des jetons d'accès et de rafraîchissement à l'aide du bouton generate situé sous les URL d'autorisation.
Le jeton d'accès peut être utilisé comme autorisation bearer dans la documentation Swagger ou dans les requêtes de test.
Le jeton de rafraîchissement convient à une utilisation dans des scripts. Avant d'effectuer d'autres appels API, le jeton de rafraîchissement doit être utilisé pour créer un jeton d'accès via le point de terminaison /oauth/token. Envoyez le client id et le client secret en authentification HTTP Basic dans l'en-tête Authorization, et le grant type "refresh_token" ainsi que le jeton de rafraîchissement dans le corps de la requête. Jamais dans l'URL — les chaînes de requête finissent dans les journaux du serveur.
Gardez à l'esprit que le jeton de rafraîchissement et le client secret doivent rester secrets afin d'éviter tout accès non autorisé.