OAuth-applicatiegegevens
Zodra je een OAuth App hebt aangemaakt, stelt Webgate.io de volgende gegevens voor je OAuth-applicatie beschikbaar:
De Client Id is een unieke identificatie voor een OAuth-applicatie, waarmee deze door de authorization server kan worden herkend.
De Client Secret is een vertrouwelijke sleutel die door een OAuth-applicatie wordt gebruikt om zichzelf bij de authorization server te authenticeren en veilige communicatie te garanderen.
Elke Redirect URI heeft een unieke Authorization URL die verwijst naar een endpoint waar gebruikers naartoe worden geleid om een applicatie toegang te geven. Deze URLs verwerken gebruikersauthenticatie en autorisatie, zodat de app een authorization code kan ontvangen.
Om je webapplicatie door de gebruiker te laten autoriseren voor toegang tot Webgate.io, link je naar de authorization URL. Wanneer de gebruiker deze link volgt, moet hij of zij je applicatie autoriseren voor toegang tot Webgate.io. Daarna wordt de gebruiker via de redirect url teruggeleid naar je applicatie. Deze redirect geeft een access grant door aan je applicatie.
Deze access grant is kort geldig en moet via de token endpoint worden ingewisseld voor een access token, dat je kunt gebruiken om geautoriseerde API requests te doen.
Je neemt het access token op in de headers (meestal als Bearer token) van volgende API-calls om namens de gebruiker toegang te krijgen tot beschermde resources.
Het access token heeft nog steeds een beperkte levensduur. Voor langdurige toegang moet een refresh token worden verkregen (ook via de token endpoint), waarmee een nieuw access token kan worden aangevraagd wanneer het huidige access token verloopt.
Shortcut voor gebruik in development, API docs en scripts
Hoewel OAuth een gedefinieerde manier biedt om webapplicaties te integreren, kan het omslachtig zijn om het volledige proces te doorlopen als je alleen enkele API-calls wilt uitproberen, de interactieve documentatie wilt gebruiken of de API vanuit een script wilt aanroepen.
Daarom biedt Webgate.io de mogelijkheid om via de generate-knop onder de authorization URLs een access grant en access en refresh tokens te genereren.
Het access token kan als authorization bearer in de Swagger-doc of in testrequests worden gebruikt.
Het refresh token is geschikt voor gebruik in scripts. Voordat andere API-calls worden gedaan, moet het refresh token worden gebruikt om via de /oauth/token endpoint een access token aan te maken. Stuur client id en client secret als HTTP Basic-authenticatie in de Authorization-header, en het grant type "refresh_token" samen met het refresh token in de request body. Nooit in de URL — query strings belanden in serverlogs.
Houd er rekening mee dat het refresh token en de client secret geheim moeten blijven om ongeautoriseerde toegang te voorkomen.