Autenticazione
Questa pagina è tradotta dall'inglese. Se le due versioni differiscono, fa fede la pagina in inglese. Leggi la pagina in inglese
Crei un client con l’ID client e il client secret di un client OAuth. Al resto pensa la libreria. Non ti chiede mai un token di accesso.
Cosa fa la libreria per te
- Un solo scambio, condiviso. La prima chiamata che ha bisogno di un token scambia le tue credenziali per ottenerne uno. Se più chiamate partono insieme, aspettano tutte quell’unico scambio invece di avviarne ciascuna uno proprio.
- In cache finché non sta per scadere. Il token viene riutilizzato fino a 60 secondi prima della scadenza, poi sostituito alla chiamata successiva. Nulla viene rinnovato in background, quindi un processo inattivo non effettua richieste.
- Un nuovo tentativo su 401. Se l’API rifiuta un token, la libreria lo scarta, ne ottiene uno nuovo e ripete la chiamata una volta. Un secondo 401 viene sollevato come errore dell’API.
- Uno scambio limitato. Una richiesta di token che non riceve risposta fallisce dopo 30 secondi, così un endpoint dei token lento non può bloccare tutti i chiamanti.
- Niente da far trapelare. Il client secret e ogni token di accesso compaiono come
[REDACTED]nei log, nell’output di debug e nei messaggi di errore.
Le operazioni che non richiedono un token, come l’elenco delle versioni dell’API, non ne inviano mai uno, quindi anche un client creato senza credenziali può chiamarle.
Tieni il secret sul tuo server
Un client secret identifica la tua applicazione, non i tuoi utenti. Conservalo nella configurazione del tuo server o nel tuo archivio di secret, e non distribuirlo mai a un browser o a un’app mobile.