Concede autorização de acesso à tua app
Assim que criares uma app OAuth, o Webgate.io disponibiliza-te os seguintes dados para autorização:
O Client ID é um identificador único de uma aplicação OAuth que permite ao servidor de autorização reconhecê-la.
O segredo do cliente é uma chave confidencial utilizada por uma aplicação OAuth para se autenticar junto do servidor de autorização e garantir uma comunicação segura.
Cada redirect URI tem um URL de autorização único que aponta para um endpoint para o qual os utilizadores são redirecionados para conceder acesso a uma aplicação. Estes URLs tratam da autenticação e autorização do utilizador, para que a app receba um código de autorização.
Para que os utilizadores possam autorizar a tua aplicação web a aceder ao Webgate.io, colocas um link para o URL de autorização. Se uma pessoa utilizadora seguir esse link, terá de autorizar a tua aplicação a aceder ao Webgate.io. Em seguida, será redirecionada para a tua aplicação através do redirect URL. Nessa altura, é transmitido à tua aplicação um access grant.
O access grant tem uma duração curta e tem de ser convertido num access token através do endpoint Token API, que depois podes utilizar para pedidos API autorizados.
Tens de inserir o access token no header (normalmente como bearer token) das chamadas API subsequentes para aceder a recursos protegidos em nome do utilizador.
O access token também tem uma duração limitada. Para acesso a longo prazo, deve ser solicitado um refresh token (também através do endpoint de token), que pode ser utilizado para pedir um novo access token quando o access token atual expirar.
Atalho para utilização no desenvolvimento, na documentação da API e em scripts
Embora o OAuth prefira um caminho definido para a integração de aplicações web, pode ser trabalhoso segui-lo quando apenas se quer experimentar algumas chamadas API, utilizar a documentação interativa ou usar a API num script.
Por isso, o Webgate.io oferece a possibilidade de gerar um access grant e access e refresh tokens com a ajuda de um botão por baixo dos URLs de autorização.
O access token pode ser utilizado como bearer de autorização na documentação Swagger ou em chamadas de teste.
O refresh token pode ser utilizado em scripts. Antes de efetuar chamadas API, tem de ser convertido num access token através do endpoint /oauth/token. Envia o Client ID e o segredo do cliente como autenticação HTTP Basic no cabeçalho Authorization, e o tipo de grant `refresh_token` juntamente com o refresh token no corpo do pedido. Nunca no URL — as query strings acabam nos registos do servidor.
Lembra-te de que o refresh token e o segredo do cliente devem permanecer confidenciais para evitar acessos não autorizados.