Sobes.tech
Middle

Wie beschreiben Sie die Autorisierung zwischen Diensten in der API-Spezifikation? Welche Protokolle verwenden Sie?

sobes.tech KI

Antwort von AI

Die Autorisierung zwischen Diensten in der API-Spezifikation wird in der Regel mit standardmäßigen Sicherheitschemas beschrieben, die von OpenAPI oder anderen Spezifikationen unterstützt werden. In der Beschreibung gebe ich an:

  • Art der Autorisierung (z.B. OAuth 2.0, API-Schlüssel, JWT)
  • Ort der Token-Übertragung (Authorization-Header, Query-Parameter usw.)
  • Token-Format und erforderliche Berechtigungen (Scopes)

Ich verwende häufig die folgenden Protokolle:

  • OAuth 2.0 — für delegierte Autorisierung mit Zugriffstokens, insbesondere wenn die Dienste verschiedenen Domänen oder Organisationen angehören.
  • JWT (JSON Web Token) — zum Übertragen von Informationen über den Benutzer und Berechtigungen in verschlüsselter Form.
  • API-Schlüssel — für einfache Fälle, in denen der Dienst ohne komplexe Authentifizierung identifiziert werden muss.

Beispiel in OpenAPI:

components:
  securitySchemes:
    bearerAuth:
      type: http
      scheme: bearer
      bearerFormat: JWT
security:
  - bearerAuth: []

Dies ermöglicht es Clients und Diensten zu verstehen, wie Tokens übertragen werden und welche Rechte erforderlich sind.