আপনি Apigee Edge-এর ডকুমেন্টেশন দেখছেন।
Apigee X ডকুমেন্টেশন .info- তে যান।
OAuth হোম : আমাদের দেওয়া OAuth নির্দেশিকার একটি সামগ্রিক ধারণা পেতে OAuth হোম পেজটি দেখুন ।
এই বিষয়টিতে Apigee Edge-এ OAuth 2.0-এর একটি প্রাথমিক সংক্ষিপ্ত বিবরণ দেওয়া হয়েছে।
OAuth 2.0 বলতে কী বোঝায়?
OAuth 2.0 নিয়ে অনেক বই, ব্লগ এবং সাইট রয়েছে। আমরা আপনাকে IETF OAuth 2.0 স্পেসিফিকেশনটি পর্যালোচনা করে শুরু করার জন্য দৃঢ়ভাবে সুপারিশ করছি। নিচে IETF OAuth 2.0 স্পেসিফিকেশন থেকেই OAuth 2.0-এর সংজ্ঞাটি দেওয়া হলো:
OAuth 2.0 অনুমোদন কাঠামো একটি তৃতীয়-পক্ষ অ্যাপ্লিকেশনকে কোনো HTTP পরিষেবাতে সীমিত অ্যাক্সেস পেতে সক্ষম করে; এটি হয় রিসোর্স মালিক এবং HTTP পরিষেবার মধ্যে একটি অনুমোদন প্রক্রিয়া সমন্বয় করার মাধ্যমে রিসোর্স মালিকের পক্ষ থেকে অ্যাক্সেস দেয়, অথবা তৃতীয়-পক্ষ অ্যাপ্লিকেশনটিকে তার নিজের পক্ষ থেকে অ্যাক্সেস পেতে অনুমতি দেয়।
মূল বিষয়টি হলো, OAuth 2.0 অ্যাপগুলোকে ব্যবহারকারীর লগইন তথ্য প্রকাশ করা ছাড়াই তার সুরক্ষিত রিসোর্সগুলোতে (যেমন ব্যাংক অ্যাকাউন্ট বা অন্য যেকোনো সংবেদনশীল তথ্য যা ব্যবহারকারী অ্যাপ থেকে অ্যাক্সেস করতে চাইতে পারেন) সীমিত অ্যাক্সেস পাওয়ার একটি উপায় প্রদান করে।
OAuth 2.0 প্রবাহ
এখানে OAuth 2.0 নিরাপত্তা কাঠামোর সাধারণ কার্যপ্রবাহ দেখানো হলো। আমরা এই অংশে এই কার্যপ্রবাহটি নিয়ে আরও বিস্তারিত আলোচনা করব, যা একটি ডায়াগ্রাম দিয়ে শুরু হবে। এই ডায়াগ্রামটি OAuth 2.0 কীভাবে কাজ করে সে সম্পর্কে অনেক কিছু তুলে ধরে। এই ডায়াগ্রামে ব্যবহৃত পরিভাষাগুলোর সাথে যদি আপনি পরিচিত না হন, তাহলে একটি সংক্ষিপ্ত পরিচিতির জন্য এই অংশটি পড়ুন।

আপনার জানা উচিত এমন পরিভাষা
- ক্লায়েন্ট: একে "অ্যাপ"ও বলা হয়। এটি কোনো মোবাইল ডিভাইসে চলমান অ্যাপ অথবা একটি প্রচলিত ওয়েব অ্যাপ হতে পারে। অ্যাপটি রিসোর্স মালিকের পক্ষ থেকে সুরক্ষিত অ্যাসেটগুলোর জন্য রিসোর্স সার্ভারে অনুরোধ পাঠায়। সুরক্ষিত রিসোর্সগুলো অ্যাক্সেস করার জন্য রিসোর্স মালিককে অবশ্যই অ্যাপটিকে অনুমতি দিতে হবে।
- রিসোর্স মালিক: একে "এন্ড ইউজার" বা "শেষ ব্যবহারকারী"ও বলা হয়। সাধারণত ইনিই সেই ব্যক্তি (বা অন্য কোনো সত্তা) যিনি কোনো সুরক্ষিত রিসোর্সে অ্যাক্সেস দেওয়ার ক্ষমতা রাখেন। উদাহরণস্বরূপ, যদি কোনো অ্যাপকে আপনার কোনো সোশ্যাল মিডিয়া সাইট থেকে ডেটা ব্যবহার করার প্রয়োজন হয়, তাহলে আপনিই হলেন রিসোর্স মালিক — একমাত্র আপনিই অ্যাপটিকে আপনার ডেটাতে অ্যাক্সেস দিতে পারেন।
- রিসোর্স সার্ভার: রিসোর্স সার্ভারকে ফেসবুক, গুগল বা টুইটারের মতো একটি পরিষেবা; অথবা আপনার ইন্ট্রানেটের একটি এইচআর পরিষেবা; অথবা আপনার বিটুবি এক্সট্রানেটের একটি পার্টনার পরিষেবা হিসেবে ভাবুন। যখনই এপিআই অনুরোধগুলি প্রক্রিয়া করার জন্য OAuth টোকেন যাচাইকরণের প্রয়োজন হয়, তখনই Apigee Edge একটি রিসোর্স সার্ভার হিসেবে কাজ করে। অ্যাপটিকে সুরক্ষিত রিসোর্স সরবরাহ করার আগে রিসোর্স সার্ভারটির কোনো না কোনো ধরনের অনুমোদনের প্রয়োজন হয়।
- অথরাইজেশন সার্ভার: অথরাইজেশন সার্ভারটি OAuth 2.0 স্পেসিফিকেশন মেনে বাস্তবায়িত হয় এবং এটি অথরাইজেশন গ্রান্ট যাচাই করা ও অ্যাক্সেস টোকেন ইস্যু করার জন্য দায়ী, যা অ্যাপটিকে রিসোর্স সার্ভারে থাকা ব্যবহারকারীর ডেটা অ্যাক্সেস করার সুযোগ দেয়। আপনি Apigee Edge-এ "টোকেন এন্ডপয়েন্ট" কনফিগার করতে পারেন, সেক্ষেত্রে Edge অথরাইজেশন সার্ভারের ভূমিকা পালন করে।
- অনুমোদন মঞ্জুরি: অ্যাপটিকে শেষ ব্যবহারকারীর পক্ষ থেকে একটি অ্যাক্সেস টোকেন পুনরুদ্ধার করার অনুমতি দেয়। OAuth 2.0 চারটি নির্দিষ্ট "মঞ্জুর প্রকার" সংজ্ঞায়িত করে। নিচে " OAuth 2.0 মঞ্জুরির প্রকারগুলো কী কী " দেখুন।
- অ্যাক্সেস টোকেন: অক্ষরের একটি দীর্ঘ স্ট্রিং যা সুরক্ষিত রিসোর্স অ্যাক্সেস করার জন্য পরিচয়পত্র হিসেবে ব্যবহৃত হয়। নিচে " অ্যাক্সেস টোকেন কী? " অংশটিও দেখুন।
- সুরক্ষিত সম্পদ: সম্পদের মালিকের মালিকানাধীন ডেটা। উদাহরণস্বরূপ, ব্যবহারকারীর যোগাযোগের তালিকা, অ্যাকাউন্টের তথ্য বা অন্যান্য সংবেদনশীল ডেটা।
Apigee Edge কোথায় মানানসই
আপনি Apigee Edge-এর মাধ্যমে প্রক্সি করা যেকোনো API-কে OAuth 2.0 দিয়ে সুরক্ষিত করতে পারেন। Edge-এ একটি অথরাইজেশন সার্ভার ইমপ্লিমেন্টেশন রয়েছে, এবং সেই কারণে এটি অ্যাক্সেস টোকেন তৈরি ও যাচাই করতে পারে। ডেভেলপাররা প্রথমে Apigee Edge-এ তাদের অ্যাপ নিবন্ধন করেন । নিবন্ধিত অ্যাপগুলো চারটি গ্রান্ট টাইপ ইন্টারঅ্যাকশনের যেকোনোটির মাধ্যমে অ্যাক্সেস টোকেনের জন্য অনুরোধ করতে পারে।
Apigee একটি বহুমুখী OAuthV2 পলিসি প্রদান করে যা প্রতিটি গ্রান্ট টাইপের বিস্তারিত বিষয়গুলো বাস্তবায়ন করে, ফলে Apigee Edge-এ OAuth সেট আপ করা তুলনামূলকভাবে সহজ। উদাহরণস্বরূপ, আপনি এমন একটি পলিসি কনফিগার করতে পারেন যা অ্যাক্সেস টোকেনের জন্য একটি অনুরোধ গ্রহণ করে, সমস্ত প্রয়োজনীয় ক্রেডেনশিয়াল মূল্যায়ন করে এবং ক্রেডেনশিয়ালগুলো বৈধ হলে একটি অ্যাক্সেস টোকেন ফেরত দেয়।
মনে রাখবেন যে, আপনার সুরক্ষিত এপিআই প্রক্সি যে সমস্ত রিসোর্স সার্ভারকে কল করে, সেগুলি অবশ্যই একটি ফায়ারওয়ালের পিছনে থাকতে হবে (অর্থাৎ, এপিআই প্রক্সি বা অন্য কোনো সুরক্ষিত এপিআই ছাড়া অন্য কোনো উপায়ে রিসোর্সগুলি অ্যাক্সেসযোগ্য হওয়া উচিত নয়)।
OAuth 2.0 গ্রান্ট টাইপগুলো কী?
অ্যাক্সেস টোকেন পাওয়ার জন্য একটি অ্যাপের গ্রহণ করা বিভিন্ন পথ বা ইন্টারঅ্যাকশন হিসেবে গ্রান্ট টাইপগুলোকে ভাবুন। প্রতিটি গ্রান্ট টাইপ এক বা একাধিক ব্যবহারের ক্ষেত্রকে (use case) সম্বোধন করে, এবং আপনাকে আপনার নিজস্ব প্রয়োজনের উপর ভিত্তি করে কোন গ্রান্ট টাইপ(গুলি) ব্যবহার করবেন তা নির্বাচন করতে হবে। সাধারণভাবে, প্রতিটি গ্রান্ট টাইপেরই সুবিধা এবং অসুবিধা রয়েছে, এবং আপনার ব্যবসায়িক ব্যবহারের ক্ষেত্রগুলোর উপর ভিত্তি করে আপনাকে সুবিধা-অসুবিধাগুলো বিবেচনা করতে হবে। একটি গুরুত্বপূর্ণ বিবেচ্য বিষয় হলো সেই অ্যাপগুলোর "বিশ্বাসযোগ্যতা", যেগুলো আপনার ডেটা অ্যাক্সেস করবে। সাধারণত, কোনো প্রতিষ্ঠানের অভ্যন্তরে তৈরি ও ব্যবহৃত অ্যাপগুলোর তুলনায় থার্ড-পার্টি অ্যাপগুলো কম বিশ্বাসযোগ্য হয়।
Apigee Edge চারটি প্রধান OAuth 2.0 গ্রান্ট টাইপ সমর্থন করে:
- অনুমোদন কোড -- এটিকে সবচেয়ে সুরক্ষিত অনুদানের ধরণ হিসেবে বিবেচনা করা হয়। অনুমোদন সার্ভার একটি অ্যাক্সেস টোকেন ইস্যু করার আগে, অ্যাপটিকে প্রথমে রিসোর্স সার্ভার থেকে একটি অনুমোদন কোড গ্রহণ করতে হয়। যখনই আপনার অ্যাপ ব্রাউজার খুলে রিসোর্স সার্ভারের লগইন পেজ খোলে এবং আপনাকে আপনার আসল অ্যাকাউন্টে (যেমন, ফেসবুক বা টুইটার) লগ ইন করার জন্য আমন্ত্রণ জানায়, তখনই আপনি এই প্রক্রিয়াটি দেখে থাকেন।
আপনি সফলভাবে লগ ইন করলে, অ্যাপটি একটি অথরাইজেশন কোড পাবে যা ব্যবহার করে এটি অথরাইজেশন সার্ভারের সাথে একটি অ্যাক্সেস টোকেন নিয়ে আলোচনা করতে পারবে। সাধারণত, এই গ্রান্ট টাইপটি তখন ব্যবহৃত হয় যখন অ্যাপটি ক্লায়েন্টের পরিবর্তে একটি সার্ভারে থাকে। এই গ্রান্ট টাইপটিকে অত্যন্ত সুরক্ষিত বলে মনে করা হয় কারণ ক্লায়েন্ট অ্যাপটি রিসোর্স সার্ভারের জন্য ব্যবহারকারীর ইউজারনেম বা পাসওয়ার্ড কখনও দেখে না বা পরিচালনা করে না (অর্থাৎ, উদাহরণস্বরূপ, অ্যাপটি আপনার টুইটার ক্রেডেনশিয়াল কখনও দেখে না বা পরিচালনা করে না)। এই গ্রান্ট টাইপ ফ্লোকে "থ্রি-লেগড" OAuth-ও বলা হয়।
- ইমপ্লিসিট -- এটিকে অথরাইজেশন কোডের একটি সরলীকৃত সংস্করণ হিসেবে বিবেচনা করা হয়। সাধারণত এই গ্রান্ট টাইপটি তখন ব্যবহৃত হয় যখন অ্যাপটি ক্লায়েন্টে থাকে। উদাহরণস্বরূপ, অ্যাপটির কোড একটি আলাদা ওয়েব সার্ভারে থাকা ও চলার পরিবর্তে জাভাস্ক্রিপ্ট বা অন্য কোনো স্ক্রিপ্টিং ল্যাঙ্গুয়েজ ব্যবহার করে ব্রাউজারে ইমপ্লিমেন্ট করা হয়। এই গ্রান্ট টাইপের ফ্লো-তে, ব্যবহারকারী অথেন্টিকেট হওয়ার পর অথরাইজেশন সার্ভার প্রথমে একটি অথরাইজেশন কোড ইস্যু না করে সরাসরি একটি অ্যাক্সেস টোকেন ফেরত দেয়। কিছু ক্ষেত্রে ইমপ্লিসিট গ্রান্ট অ্যাপের রেসপন্সিভনেস উন্নত করতে পারে, কিন্তু IETF স্পেসিফিকেশনে বর্ণিত সম্ভাব্য নিরাপত্তা ঝুঁকিগুলোর বিপরীতে এই সুবিধাটি বিবেচনা করা প্রয়োজন।
- রিসোর্স ওনার পাসওয়ার্ড ক্রেডেনশিয়ালস -- এই ফ্লো-তে, অথরাইজেশন সার্ভার দ্বারা ব্যবহারকারীর ইউজারনেম/পাসওয়ার্ড যাচাই করা হলে ক্লায়েন্টকে একটি অ্যাক্সেস টোকেন প্রদান করা হয়। অত্যন্ত বিশ্বস্ত অ্যাপ্লিকেশনগুলির জন্য এই ফ্লো-টি সুপারিশ করা হয়। উদাহরণস্বরূপ, বেসিক অথেনটিকেশনের তুলনায় এই ফ্লো-টির একটি সুবিধা হলো, ব্যবহারকারীকে শুধুমাত্র একবার তার ইউজারনেম/পাসওয়ার্ড প্রদান করতে হয়। এরপর থেকে অ্যাক্সেস টোকেনটি ব্যবহৃত হয়।
- ক্লায়েন্ট ক্রেডেনশিয়ালস -- এমন পরিস্থিতিতে এটি ব্যবহার করার কথা বিবেচনা করুন যেখানে ক্লায়েন্ট অ্যাপটি নিজের পক্ষ থেকে কাজ করছে। অর্থাৎ, ক্লায়েন্ট নিজেই রিসোর্সের মালিক। এই গ্রান্ট টাইপটি সাধারণত তখন ব্যবহৃত হয় যখন অ্যাপটিকে, উদাহরণস্বরূপ, একটি ব্যাকএন্ড ডেটা স্টোরেজ পরিষেবা অ্যাক্সেস করার প্রয়োজন হয়। অ্যাপটিকে তার কাজ করার জন্য পরিষেবাটি ব্যবহার করতে হয়, এবং পরিষেবাটি অন্যথায় শেষ ব্যবহারকারীর কাছে অস্বচ্ছ থাকে। এই গ্রান্ট টাইপের মাধ্যমে, একটি অ্যাপ তার ক্লায়েন্ট আইডি এবং ক্লায়েন্ট সিক্রেট কী অথরাইজেশন সার্ভারে উপস্থাপন করে একটি অ্যাক্সেস টোকেন পেতে পারে। এর জন্য আর কোনো অতিরিক্ত পদক্ষেপের প্রয়োজন নেই। Edge একটি রেডিমেড ক্লায়েন্ট ক্রেডেনশিয়ালস সমাধান প্রদান করে যা যেকোনো API প্রক্সির জন্য প্রয়োগ করা সহজ।
অ্যাক্সেস টোকেন কী?
অ্যাক্সেস টোকেন হলো অক্ষরের একটি দীর্ঘ স্ট্রিং যা সুরক্ষিত রিসোর্স অ্যাক্সেস করার জন্য পরিচয়পত্র হিসেবে ব্যবহৃত হয়। রিসোর্স টোকেন (যাকে বেয়ারার টোকেনও বলা হয়) অথরাইজেশন হেডারে এইভাবে পাঠানো হয়:
$ curl -H "Authorization: Bearer UAj2yiGAcMZGxfN2DhcUbl9v8WsR" \ http://myorg-test.apigee.net/v0/weather/forecastrss?w=12797282
রিসোর্স সার্ভার বোঝে যে অ্যাক্সেস টোকেনটি ইউজারনেম এবং পাসওয়ার্ডের মতো ক্রেডেনশিয়ালের বিকল্প হিসেবে কাজ করে। এছাড়াও, অ্যাক্সেস টোকেনগুলো সীমাবদ্ধতাসহ ইস্যু করা যেতে পারে, যাতে, উদাহরণস্বরূপ, অ্যাপটি রিসোর্স সার্ভারে ডেটা পড়তে পারলেও লিখতে বা মুছতে না পারে। মনে রাখবেন যে, যদি অ্যাপটি কোনোভাবে হ্যাক হয়, তাহলে একটি অ্যাক্সেস টোকেন বাতিল করা হতে পারে। এই ক্ষেত্রে, অ্যাপটি ব্যবহার চালিয়ে যাওয়ার জন্য আপনাকে একটি নতুন অ্যাক্সেস টোকেন নিতে হবে; তবে, সুরক্ষিত রিসোর্স সার্ভারে (যেমন, ফেসবুক বা টুইটার) আপনাকে আপনার ইউজারনেম বা পাসওয়ার্ড পরিবর্তন করতে হবে না।
নিরাপত্তাজনিত কারণে অ্যাক্সেস টোকেনের সাধারণত একটি মেয়াদ থাকে। কিছু গ্রান্ট টাইপ অথরাইজেশন সার্ভারকে একটি রিফ্রেশ টোকেন ইস্যু করার অনুমতি দেয়, যা পুরোনোটির মেয়াদ শেষ হয়ে গেলে অ্যাপটিকে একটি নতুন অ্যাক্সেস টোকেন সংগ্রহ করতে সাহায্য করে। অ্যাক্সেস এবং রিফ্রেশ টোকেন সম্পর্কে আরও বিস্তারিত জানতে, IETF OAuth 2.0 স্পেসিফিকেশনটি দেখুন।
স্কোপের মাধ্যমে সীমিত প্রবেশাধিকার
স্কোপ পদ্ধতির মাধ্যমে, OAuth 2.0 একটি অ্যাপকে সুরক্ষিত রিসোর্সগুলিতে সীমিত অ্যাক্সেস দিতে পারে। উদাহরণস্বরূপ, একটি অ্যাপ শুধুমাত্র নির্দিষ্ট রিসোর্সগুলিতে অ্যাক্সেস পেতে পারে, রিসোর্স আপডেট করতে সক্ষম হতে পারে, অথবা শুধুমাত্র রিড-অনলি অ্যাক্সেস পেতে পারে। তথাকথিত "থ্রি-লেগড" OAuth ফ্লো-এর অধীনে, ব্যবহারকারী সাধারণত একটি কনসেন্ট পেজের মাধ্যমে অ্যাক্সেসের স্তর নির্দিষ্ট করে (উদাহরণস্বরূপ, একটি ওয়েব পেজ যেখানে ব্যবহারকারী 'অন্যান্য পদ্ধতি' (other mechanism) এর একটি চেকবক্সের মাধ্যমে স্কোপ নির্বাচন করে)।
একটি অ্যাপ নিবন্ধন করা
সমস্ত ক্লায়েন্ট (অ্যাপ)-কে অবশ্যই সেই OAuth 2.0 অথরাইজেশন সার্ভারে রেজিস্টার করতে হবে যেখান থেকে তারা অ্যাক্সেস টোকেনের জন্য অনুরোধ করতে চায়। যখন আপনি একটি অ্যাপ রেজিস্টার করেন, তখন আপনি এক সেট কী ফেরত পান। এর মধ্যে একটি হলো পাবলিক কী, যাকে ক্লায়েন্ট আইডেন্টিফায়ার বলা হয়, এবং অন্যটি হলো সিক্রেট কী, যাকে ক্লায়েন্ট সিক্রেট বলা হয়। এই কীগুলো ছাড়া, কোনো অ্যাপ অথরাইজেশন সার্ভারের কাছে অথরাইজেশন কোড বা অ্যাক্সেস টোকেনের জন্য অনুরোধ করতে পারে না। উল্লেখ্য যে, যদিও IETF OAuth স্পেসিফিকেশন এই কীগুলোকে ক্লায়েন্ট আইডি এবং ক্লায়েন্ট সিক্রেট বলে, Apigee Edge UI এগুলোকে কনজিউমার আইডি এবং কনজিউমার সিক্রেট বলে। এগুলো সমতুল্য।
OAuth 2.0 ব্যবহারের ক্ষেত্রসমূহের সারসংক্ষেপ
আপনি কোন OAuth 2.0 গ্রান্ট টাইপ ফ্লো প্রয়োগ করবেন তা আপনার নির্দিষ্ট ব্যবহারের ক্ষেত্রের উপর নির্ভর করে, কারণ কিছু গ্রান্ট টাইপ অন্যগুলোর চেয়ে বেশি সুরক্ষিত। আপনার গ্রান্ট টাইপের পছন্দ ক্লায়েন্ট অ্যাপের বিশ্বাসযোগ্যতার উপর নির্ভর করে এবং এর জন্য খুব সতর্ক বিবেচনার প্রয়োজন, যেমনটি নিম্নলিখিত সারণীতে বর্ণনা করা হয়েছে:
| ব্যবহারের ক্ষেত্র | বিশ্বাসযোগ্যতা | প্রস্তাবিত OAuth 2.0 অনুমোদন মঞ্জুরির প্রকারভেদ | বর্ণনা |
|---|---|---|---|
| বি২বি (এক্সট্রানেট), ইন্ট্রানেট, অন্যান্য | অত্যন্ত নির্ভরযোগ্য অ্যাপ, যা অভ্যন্তরীণ ডেভেলপার অথবা এপিআই প্রদানকারীর সাথে বিশ্বস্ত ব্যবসায়িক সম্পর্কযুক্ত ডেভেলপারদের দ্বারা নির্মিত। যেসব অ্যাপের নিজেদের পক্ষ থেকে রিসোর্স অ্যাক্সেস করার প্রয়োজন হয়। |
|
|
| ইন্ট্রানেট সাইট, পোর্টাল | অভ্যন্তরীণ অথবা বিশ্বস্ত তৃতীয় পক্ষের ডেভেলপারদের দ্বারা লিখিত নির্ভরযোগ্য অ্যাপ। একটি ভালো উদাহরণ হলো বীমা নির্বাচন করতে, পর্যালোচনা জমা দিতে বা ব্যক্তিগত তথ্য পরিবর্তন করতে আপনার কোম্পানির এইচআর সাইটে লগ ইন করা। |
|
|
| সর্বজনীনভাবে উপলব্ধ অ্যাপস | অবিশ্বস্ত অ্যাপগুলো এমন তৃতীয় পক্ষের ডেভেলপারদের দ্বারা তৈরি করা হয়, যাদের এপিআই প্রদানকারীর সাথে কোনো বিশ্বস্ত ব্যবসায়িক সম্পর্ক নেই। উদাহরণস্বরূপ, যেসব ডেভেলপার পাবলিক এপিআই প্রোগ্রামে নিবন্ধন করেন, তাদের সাধারণত বিশ্বাস করা উচিত নয়। |
|
|
| বি২সি | এখানে একজন স্বতন্ত্র ব্যবহারকারী (মোবাইল ব্যবহারকারী) জড়িত আছেন এবং ব্যবহারকারীর পরিচয়পত্র মোবাইল ডিভাইসে সংরক্ষিত থাকে। |
|
|
OAuth 2.0 বনাম API কী নিরাপত্তা
এপিআই কী যাচাইকরণের জন্য একটি অ্যাপকে Edge-এ একটি কী পাঠাতে হয়। কী-টি অবশ্যই এপিআই প্রক্সির সাথে যুক্ত একটি Apigee Edge ডেভেলপার অ্যাপের একটি বৈধ কনজিউমার কী হতে হবে। যদি কোনো কারণে কোনো ক্লায়েন্ট অ্যাপের প্রক্সিতে কল করার অনুমতি প্রত্যাহার করার প্রয়োজন হয়, তবে আপনাকে অবশ্যই সেই কনজিউমার কী-টি প্রত্যাহার করতে হবে। যে সমস্ত ক্লায়েন্ট অ্যাপ সেই কী ব্যবহার করছে, তারাও এপিআই প্রক্সি অ্যাক্সেস করতে পারবে না। অন্যদিকে, অ্যাপের কী-গুলো প্রত্যাহার না করেই যেকোনো সময় একটি OAuth টোকেন প্রত্যাহার করা যেতে পারে। অ্যাপটি কেবল ব্যবহারকারীর পক্ষ থেকে একটি নতুন টোকেনের জন্য অনুরোধ করতে পারে, এবং যদি টোকেন মঞ্জুর করা হয়, তবে অ্যাপটি এপিআই প্রক্সি ব্যবহার করা চালিয়ে যেতে পারে।
এপিআই কী এবং টোকেনের মধ্যে আরেকটি পার্থক্য হলো, একটি টোকেনে মেটাডেটা অ্যাট্রিবিউট অন্তর্ভুক্ত থাকতে পারে যা আপনি পরে পুনরুদ্ধার করে ব্যবহার করতে পারেন। উদাহরণস্বরূপ, আপনি এপিআই কলকারী ব্যবহারকারীর আইডি সংরক্ষণ করতে পারেন এবং ব্যাকএন্ড টার্গেট সার্ভিসে কলগুলো কাস্টমাইজ করতে এটি ব্যবহার করতে পারেন।
এপিআই কী যাচাইকরণ সম্পর্কে বিস্তারিত জানতে, এপিআই কী দেখুন। OAuth টোকেনের সাথে কাস্টম অ্যাট্রিবিউট ব্যবহার করার তথ্যের জন্য, টোকেন এবং অনুমোদন কোড কাস্টমাইজ করা দেখুন।