OAuth 2.0
Permita que usuários autorizem sua integração a acessar a API do Autentique em nome deles.
OAuth 2.0 permite que um usuário autorize sua integração a acessar determinados dados do Autentique sem compartilhar a senha da conta.
O seu sistema pede autorização para acessar a conta do Autentique do seu usuário, enviando ele para uma página do Autentique onde ele confere as permissões solicitadas e decide o que deseja autorizar. Sua integração recebe tokens para chamar a API somente dentro das permissões concedidas. O acesso pode ser interrompido depois pela revogação do aplicativo.
Quando usar OAuth
Use OAuth quando sua integração será utilizada por outras pessoas ou organizações do Autentique.
Por exemplo, uma plataforma de gestão pode permitir que cada cliente conecte sua própria conta do Autentique. Depois da autorização, a plataforma consegue consultar ou criar documentos em nome daquele cliente, conforme as permissões concedidas.
Se você precisa integrar somente uma conta controlada por você, uma chave de API pode ser mais simples.
Chave de API
Integrações internas que acessam a conta à qual a chave pertence.
OAuth 2.0
Aplicativos usados por diferentes usuários, que autorizam o acesso às próprias contas.
OAuth é um protocolo de autorização. Sua integração não recebe a senha do usuário e não deve pedir que ele informe as credenciais do Autentique fora das páginas do próprio Autentique.
Como funciona
O Autentique utiliza o fluxo Authorization Code com PKCE:
Sua integração cria valores temporários de segurança e envia o usuário para o Autentique.
O usuário entra na conta, confere as permissões solicitadas e aprova ou nega o acesso.
O Autentique redireciona o usuário para a URL cadastrada no aplicativo.
Se o acesso for aprovado, sua integração recebe um código de autorização de uso único.
Seu backend troca esse código por um
access_tokene umrefresh_token.O
access_tokené usado para chamar a API GraphQL. Quando ele expirar, orefresh_tokenpermite obter novos tokens sem pedir outra autorização ao usuário.
O código de autorização passa pelo navegador, mas as credenciais e os tokens devem permanecer protegidos no servidor.
Quem participa do fluxo
Usuário
Decide se a integração pode acessar sua conta e quais permissões deseja conceder.
Sua integração
Inicia a autorização, recebe o callback e usa os tokens para chamar a API.
Autentique
Autentica o usuário, apresenta a tela de consentimento e emite os códigos e tokens.
Antes de começar
O fluxo apresentado neste guia pressupõe uma aplicação com backend, capaz de:
guardar o
Client Secrete os tokens com segurança;criar uma sessão temporária para cada tentativa de autorização;
receber o callback do Autentique;
fazer requisições HTTPS para a API.
Não coloque o Client Secret, o access_token ou o refresh_token em JavaScript do navegador, aplicativo móvel, repositório, log ou ferramenta de análise, é assim que os incidentes de segurança mais absurdos ocorrem.
Próximos passos
Crie um aplicativo OAuth na página de aplicativos do painel do Autentique.
Implemente a autorização do usuário.
Obtenha e use os tokens.
Consulte Erros e segurança antes de publicar a integração.
Atualizado