Middle
Wie beschreiben Sie die Autorisierung zwischen Diensten in der API-Spezifikation? Welche Protokolle verwenden Sie?
sobes.tech KI
Antwort von AI
Die Autorisierung zwischen Diensten in der API-Spezifikation wird in der Regel mit standardmäßigen Sicherheitschemas beschrieben, die von OpenAPI oder anderen Spezifikationen unterstützt werden. In der Beschreibung gebe ich an:
- Art der Autorisierung (z.B. OAuth 2.0, API-Schlüssel, JWT)
- Ort der Token-Übertragung (Authorization-Header, Query-Parameter usw.)
- Token-Format und erforderliche Berechtigungen (Scopes)
Ich verwende häufig die folgenden Protokolle:
- OAuth 2.0 — für delegierte Autorisierung mit Zugriffstokens, insbesondere wenn die Dienste verschiedenen Domänen oder Organisationen angehören.
- JWT (JSON Web Token) — zum Übertragen von Informationen über den Benutzer und Berechtigungen in verschlüsselter Form.
- API-Schlüssel — für einfache Fälle, in denen der Dienst ohne komplexe Authentifizierung identifiziert werden muss.
Beispiel in OpenAPI:
components:
securitySchemes:
bearerAuth:
type: http
scheme: bearer
bearerFormat: JWT
security:
- bearerAuth: []
Dies ermöglicht es Clients und Diensten zu verstehen, wie Tokens übertragen werden und welche Rechte erforderlich sind.