認証
このページは英語から翻訳されています。内容に相違がある場合は、英語のページが正しい内容です。 英語のページを読む
OAuth クライアントのクライアント ID とクライアントシークレットを使ってクライアントを作成します。あとはライブラリが処理します。アクセストークンを求められることはありません。
ライブラリが代わりに行うこと
- 交換は 1 回だけで、共有される。 トークンを必要とする最初の呼び出しが、認証情報をトークンと交換します。複数の呼び出しが同時に始まっても、それぞれが個別に交換を始めるのではなく、全員がその 1 回の交換を待ちます。
- 期限切れ間近までキャッシュ。 トークンは有効期限の 60 秒前まで再利用され、その後の次の呼び出しで置き換えられます。バックグラウンドでの更新は行われないため、アイドル状態のプロセスはリクエストを送信しません。
- 401 では 1 回だけ再試行。 API がトークンを拒否すると、ライブラリはそのトークンを破棄し、新しいトークンを取得して呼び出しを 1 回だけ繰り返します。2 回目の 401 は API エラーとして送出されます。
- 交換には時間制限がある。 応答のないトークンリクエストは 30 秒後に失敗するため、遅いトークンエンドポイントがすべての呼び出し元を引き止めることはありません。
- 漏れるものはない。 クライアントシークレットとすべてのアクセストークンは、ログ、デバッグ出力、エラーメッセージの中で
[REDACTED] と表示されます。
API バージョンの一覧取得など、トークンを必要としない操作ではトークンが送信されないため、認証情報なしで作成したクライアントでも呼び出せます。
シークレットはサーバーに置く
クライアントシークレットが識別するのはユーザーではなく、あなたのアプリケーションです。サーバーの設定やシークレットストアに保管し、ブラウザーやモバイルアプリには決して含めないでください。