Sobes.tech
Middle

Como você descreve a autorização entre serviços na especificação API? Quais protocolos você usa?

sobes.tech IA

Resposta da IA

A autorização entre serviços na especificação API geralmente é descrita usando esquemas de segurança padrão suportados pelo OpenAPI ou outras especificações. Na descrição, indico:

  • Tipo de autorização (por exemplo, OAuth 2.0, chave API, JWT)
  • Local de transmissão do token (cabeçalho Authorization, parâmetro de consulta, etc.)
  • Formato do token e permissões necessárias (escopos)

Frequentemente uso os seguintes protocolos:

  • OAuth 2.0 — para autorização delegada com tokens de acesso, especialmente se os serviços pertencem a domínios ou organizações diferentes.
  • JWT (JSON Web Token) — para transmitir informações sobre o usuário e permissões de forma criptografada.
  • Chaves API — para casos simples onde é necessário identificar o serviço sem autenticação complexa.

Exemplo em OpenAPI:

components:
  securitySchemes:
    bearerAuth:
      type: http
      scheme: bearer
      bearerFormat: JWT
security:
  - bearerAuth: []

Isso permite que clientes e serviços entendam como transmitir tokens e quais permissões são necessárias.