Anti-Pattern: Aktualisierungstokens ausstellen, ohne Aktualisierungsablauf aufzurufen

Sie lesen gerade die Apigee Edge -Dokumentation.
Zur Apigee X -Dokumentation.
info

Mit Aktualisierungstokens werden neue Zugriffstokens abgerufen, nachdem das ursprüngliche Zugriffstoken abgelaufen oder widerrufen wurde. Aktualisierungstoken werden optional mit einigen Grant-Typen zusammen mit Zugriffstoken ausgegeben.

Anti-Pattern

Aktualisierungstoken können entweder von Apigee oder über externe Ressourcen ausgegeben werden. Dies ist jedoch ein Anti-Pattern, wenn das Aktualisierungstoken nie über den Vorgang RefreshAccessToken verwendet wird.

Auswirkungen

Das unnötige Speichern von Aktualisierungstokens wirkt sich negativ auf die Leistung und Zuverlässigkeit des Authentifizierungssystems aus.

Best Practice

Wenn das Aktualisierungstoken nie benötigt wird

Wenn keine Aktualisierungstoken erforderlich sind, sollten Entwickler beim Generieren neuer Zugriffstokens die Grant-Typen „Client Anmeldedaten“ oder „Implizit“ verwenden. Bei diesen Grant-Typen werden keine Aktualisierungstoken ausgegeben. Das ist wünschenswert, wenn die Aktualisierungstoken-Funktionalität nicht erforderlich ist.

Wenn der Proxy nur Lesevorgänge mit Aktualisierungstokens ausführt

Apigee bietet GetOAuthV2Info, mit dem Aktualisierungstoken Attribute abgerufen werden können. Entwickler sollten diese Richtlinie nicht verwenden, um Aktualisierungstoken zu validieren. Es ist ein Anti-Pattern, dass das Aktualisierungstoken nie gegen ein neues Zugriffstoken ausgetauscht wird. Beachten Sie, dass Apigee mit externen Zugriffs- und Aktualisierungstokens arbeiten kann. Wenn der Aktualisierungstoken-Ablauf außerhalb von Apigee stattfindet, empfiehlt es sich dringend, den Vorgang RefreshAccessToken zu verwenden, damit alle importierten Aktualisierungstoken, die nicht mehr gültig sind, ordnungsgemäß aus dem Apigee-System entfernt werden.

Weitere Informationen

Zugriffstokens aktualisieren