Sobes.tech
Middle

Jak opisujesz autoryzację między usługami w specyfikacji API? Jakie protokoły używasz?

sobes.tech AI

Odpowiedź od AI

Autoryzacja między usługami w specyfikacji API jest zwykle opisywana za pomocą standardowych schematów bezpieczeństwa obsługiwanych przez OpenAPI lub inne specyfikacje. W opisie wskazuję:

  • Typ autoryzacji (np. OAuth 2.0, klucz API, JWT)
  • Miejsce przekazywania tokena (nagłówek Authorization, parametr zapytania itp.)
  • Format tokena i niezbędne uprawnienia (zakresy)

Często używam następujących protokołów:

  • OAuth 2.0 — do delegowanej autoryzacji z tokenami dostępu, szczególnie jeśli usługi należą do różnych domen lub organizacji.
  • JWT (JSON Web Token) — do przesyłania informacji o użytkowniku i uprawnieniach w zaszyfrowanej formie.
  • Klucze API — w prostych przypadkach, gdy trzeba zidentyfikować usługę bez skomplikowanej autentykacji.

Przykład w OpenAPI:

components:
  securitySchemes:
    bearerAuth:
      type: http
      scheme: bearer
      bearerFormat: JWT
security:
  - bearerAuth: []

To umożliwia klientom i usługom zrozumienie, jak przekazywać tokeny i jakie prawa są wymagane.