Middle
Jak opisujesz autoryzację między usługami w specyfikacji API? Jakie protokoły używasz?
sobes.tech AI
Odpowiedź od AI
Autoryzacja między usługami w specyfikacji API jest zwykle opisywana za pomocą standardowych schematów bezpieczeństwa obsługiwanych przez OpenAPI lub inne specyfikacje. W opisie wskazuję:
- Typ autoryzacji (np. OAuth 2.0, klucz API, JWT)
- Miejsce przekazywania tokena (nagłówek Authorization, parametr zapytania itp.)
- Format tokena i niezbędne uprawnienia (zakresy)
Często używam następujących protokołów:
- OAuth 2.0 — do delegowanej autoryzacji z tokenami dostępu, szczególnie jeśli usługi należą do różnych domen lub organizacji.
- JWT (JSON Web Token) — do przesyłania informacji o użytkowniku i uprawnieniach w zaszyfrowanej formie.
- Klucze API — w prostych przypadkach, gdy trzeba zidentyfikować usługę bez skomplikowanej autentykacji.
Przykład w OpenAPI:
components:
securitySchemes:
bearerAuth:
type: http
scheme: bearer
bearerFormat: JWT
security:
- bearerAuth: []
To umożliwia klientom i usługom zrozumienie, jak przekazywać tokeny i jakie prawa są wymagane.