Nieprawidłowy sposób działania: wydawanie tokenów odświeżania bez wywoływania procesu odświeżania

Wyświetlasz dokumentację Apigee Edge.
Przejdź do dokumentacji Apigee X.
info

Tokeny odświeżania służą do uzyskiwania nowych tokenów dostępu po wygaśnięciu lub unieważnieniu pierwotnego tokena dostępu. W przypadku niektórych typów przyznawania uprawnień tokeny odświeżania są opcjonalnie wydawane razem z tokenami dostępu.

Antywzorzec

Tokeny odświeżania mogą być wydawane przez Apigee lub za pomocą zasobów zewnętrznych. Jest to jednak antywzorzec, jeśli token odświeżania nigdy nie jest używany w operacji RefreshAccessToken.

Wpływ

Niepotrzebne przechowywanie tokenów odświeżania negatywnie wpływa na wydajność i niezawodność systemu uwierzytelniania.

Sprawdzona metoda

Jeśli token odświeżania nie jest potrzebny

Jeśli tokeny odświeżania nie są potrzebne, deweloperzy powinni używać typów przyznawania uprawnień „Dane logowania klienta” lub „Niejawne” podczas generowania nowych tokenów dostępu. Te typy przyznawania uprawnień nie wydają tokenów odświeżania, co jest pożądane, jeśli funkcja tokena odświeżania nie jest wymagana.

Jeśli serwer proxy wykonuje tylko operację odczytu za pomocą tokenów odświeżania

Apigee oferuje GetOAuthV2Info, którego można użyć do pobierania atrybutów tokena odświeżania. Deweloperzy nie powinni używać tej zasady do weryfikowania tokenów odświeżania. Antywzorcem jest to, że token odświeżania nigdy nie jest używany do wymiany na nowy token dostępu. Pamiętaj, że Apigee może współpracować z zewnętrznymi tokenami dostępu i odświeżania. Jeśli przepływ tokena odświeżania odbywa się poza Apigee, zdecydowanie zalecamy używanie operacji RefreshAccessToken aby wszystkie zaimportowane tokeny odświeżania, które nie są już ważne, zostały prawidłowo usunięte z systemu Apigee.

Więcej informacji

Odświeżanie tokena dostępu