Authentification
Cette page est traduite de l'anglais. En cas de différence, la page anglaise fait foi. Lire la page en anglais
Vous créez un client avec l’identifiant client et le secret client d’un client OAuth. La bibliothèque s’occupe du reste. Elle ne vous demande jamais de jeton d’accès.
Ce que la bibliothèque fait pour vous
- Un seul échange, partagé. Le premier appel qui a besoin d’un jeton échange vos identifiants contre un jeton. Si plusieurs appels démarrent en même temps, ils attendent tous ce même échange au lieu d’en lancer chacun un.
- En cache jusqu’à ce qu’il soit presque périmé. Le jeton est réutilisé jusqu’à 60 secondes avant son expiration, puis remplacé lors de l’appel suivant. Rien n’est renouvelé en arrière-plan : un processus inactif n’envoie donc aucune requête.
- Une nouvelle tentative sur 401. Si l’API rejette un jeton, la bibliothèque l’oublie, en obtient un nouveau et répète l’appel une fois. Un second 401 est levé comme erreur d’API.
- Un échange borné. Une requête de jeton qui ne reçoit pas de réponse échoue au bout de 30 secondes, pour qu’un point de terminaison de jetons lent ne puisse pas bloquer tous les appelants.
- Rien à divulguer. Le secret client et chaque jeton d’accès apparaissent sous la forme
[REDACTED]dans les journaux, la sortie de débogage et les messages d’erreur.
Les opérations qui n’ont pas besoin de jeton, comme la liste des versions de l’API, n’en envoient jamais, si bien qu’un client créé sans identifiants peut quand même les appeler.
Gardez le secret sur votre serveur
Un secret client identifie votre application, pas vos utilisateurs. Conservez-le dans la configuration de votre serveur ou dans votre coffre à secrets, et ne l’envoyez jamais dans un navigateur ou une application mobile.