Authenticatie
Deze pagina is vertaald uit het Engels. Als de twee verschillen, is de Engelse pagina juist. Lees de Engelse pagina
Je maakt een client aan met de client-ID en het client secret van een OAuth-client. De bibliotheek doet de rest. Ze vraagt je nooit om een access token.
Wat de bibliotheek voor je doet
- Eén uitwisseling, gedeeld. De eerste aanroep die een token nodig heeft, ruilt je inloggegevens daarvoor in. Als meerdere aanroepen tegelijk starten, wachten ze allemaal op die ene uitwisseling in plaats van elk een eigen uitwisseling te beginnen.
- In de cache tot het bijna verlopen is. Het token wordt hergebruikt tot 60 seconden voordat het verloopt en daarna bij de volgende aanroep vervangen. Niets wordt op de achtergrond vernieuwd, dus een inactief proces doet geen verzoeken.
- Eén herhaalpoging bij 401. Als de API een token weigert, vergeet de bibliotheek het, haalt een vers token op en herhaalt de aanroep één keer. Een tweede 401 wordt opgeworpen als API-fout.
- Een begrensde uitwisseling. Een tokenverzoek dat geen antwoord krijgt, mislukt na 30 seconden, zodat een traag token-endpoint niet elke aanroeper kan ophouden.
- Niets om te lekken. Het client secret en elk access token worden in logs, debuguitvoer en foutmeldingen weergegeven als
[REDACTED].
Bewerkingen die geen token nodig hebben, zoals het opvragen van API-versies, sturen er nooit een mee, dus een client die zonder inloggegevens is aangemaakt, kan ze nog steeds aanroepen.
Houd het secret op je server
Een client secret identificeert je applicatie, niet je gebruikers. Bewaar het in de configuratie of secret store van je server en lever het nooit mee aan een browser of een mobiele app.