Antipola: Mengeluarkan token refresh tanpa memanggil alur refresh

Anda melihat dokumentasi Apigee Edge.
Buka dokumentasi Apigee X.
info

Token refresh digunakan untuk mendapatkan token akses baru setelah token akses asli token telah habis masa berlakunya atau dicabut. Token refresh secara opsional dikeluarkan bersama dengan token akses dengan beberapa jenis pemberian izin.

Antipola

Token refresh dapat dikeluarkan oleh Apigee atau melalui resource eksternal. Namun, ini adalah antipola jika token refresh tidak pernah digunakan melalui operasi RefreshAccessToken.

Dampak

Mempertahankan token refresh yang tidak diperlukan akan berdampak negatif pada performa dan keandalan sistem autentikasi.

Praktik terbaik

Jika token refresh tidak pernah diperlukan

Jika token refresh tidak diperlukan, developer harus menggunakan jenis pemberian izin 'kredensial klien' atau 'implisit' saat membuat token akses baru. Jenis pemberian izin ini tidak mengeluarkan token refresh, yang diinginkan jika fungsi token refresh tidak diperlukan.

Jika proxy hanya melakukan operasi baca dengan token refresh

Apigee menawarkan GetOAuthV2Info yang dapat digunakan untuk mengambil atribut token refresh. Developer tidak boleh menggunakan kebijakan ini untuk memvalidasi token refresh. Ini adalah antipola bahwa token refresh tidak pernah digunakan untuk ditukar dengan a token akses baru. Perhatikan bahwa Apigee dapat bekerja dengan token akses dan refresh eksternal. Jika alur token refresh terjadi di luar Apigee, sebaiknya gunakan operasi RefreshAccessToken sehingga token refresh yang diimpor dan tidak lagi valid akan dihapus dengan benar dari sistem Apigee.

Bacaan lebih lanjut

Merefresh token akses