Apigee Edge belgelerini görüntülüyorsunuz.
Apigee X belgelerine gidin. bilgi
Erişim ve yenileme jetonlarını iptal etme
Bazı durumlarda, uygulamaların jetonları açıkça iptal etmesi veya geçersiz kılması gerekir. Örneğin, kullanıcı OAuth'un etkin olduğu bir uygulamadan çıktığında. İptal ettiğiniz bir jeton, süresi dolmadan önce istediğiniz zaman yeniden onaylanabilir.
Jeton iptali prosedürü, OAuth 2.0 Jeton İptali spesifikasyonu ile tanımlanır.
Apigee Edge, özel bir jeton iptali uç noktası yapılandırmanıza olanak tanıyan bir InvalidateToken işlemi sağlar. Bu uç noktanın URI'sini yayınlayarak uygulama geliştiricilerin Edge tarafından verilen jetonları geçersiz kılmasını sağlarsınız.
OAuthV2 politikası ve InvalidateToken işlemi için örnek bir yapılandırmayı aşağıda bulabilirsiniz. Bu durumda hem erişim jetonu hem de ilişkili yenileme jetonu iptal edilir. Teknik olarak, basamaklı iptal işareti doğru olarak ayarlandığından her ikisi de iptal edilir. Basamaklı işaretin işleyiş şekli hakkında daha fazla bilgi için aşağıdaki jeton öğesinin özellikleri bölümüne bakın.
<OAuthV2 name="InvalidateToken"> <Operation>InvalidateToken</Operation> <Tokens> <Token type="accesstoken" cascade="true">flow.variable</Token> </Tokens> </OAuthV2>
<Tokens>/<Token> öğesi
İptal edilecek jetonu belirten akış değişkenini tanımlar. Geliştiricilerin, örneğin access_token adlı bir sorgu parametresi kullanarak iptal isteği göndermesi bekleniyorsa doğru akış değişkeni request.queryparam.access_token olur. HTTP üstbilgisinde jetonun zorunlu olması için bu değeri request.header.access_token olarak ayarlayın.
Özellikler
-
type(zorunlu, dize): Belirtilen değişkenle tanımlanan jeton türü.accesstokenverefreshtoken:değerleri desteklenir.- Erişim jetonunu iptal etmek için accesstoken türünü belirtin.
- Hem erişim hem de yenileme jetonunu iptal etmek için türü refreshtoken olarak belirtin. Edge, türü refreshtoken olan jetonları yenileme jetonu olarak kabul eder. Bu yenileme jetonu bulunursa iptal edilir. Yenileme jetonu bulunamazsa Edge, bunun bir erişim jetonu olup olmadığını kontrol eder. Erişim jetonu varsa iptal edilir.
Not: Geçersiz kılınmış bir jetonu InvalidateToken politikasına iletirseniz politika, hata döndürmez (beklemenize rağmen). Bu tür bir işlemin etkisi olmaz.
-
cascade(isteğe bağlı, boolean, varsayılan: true) Bu özelliğin temel kullanım amacı, yenileme jetonunu iptal etmeden ilişkili erişim jetonunu iptal etmektir. Şu durumları göz önünde bulundurun:- Yalnızca yenileme jetonunu iptal edin ve ilişkili erişim jetonunu iptal etmeyin. Bunu yapmak için <Token> türünü
refreshtokenolarak, basamaklandırmayı isefalseolarak ayarlayın. - Hem erişim jetonunu hem de yenileme jetonunu iptal edin. Bunu yapmak için <Token>
türünü
accesstokenolarak ayarlayın. Cascade değeritrue(varsayılan) veyafalseolabilir.trueolarak ayarlarsanız hem erişim jetonu hem de yenileme jetonu iptal edilir.falseolarak ayarlarsanız erişim jetonu iptal edilir ve yenileme jetonu kullanılamaz. Daha fazla açıklama için aşağıdaki nota bakın. - Erişim jetonunu iptal etme ancak ilişkili yenileme jetonunu iptal etmeme Desteklenmez. Daha fazla açıklama için aşağıdaki nota bakın.
- Yalnızca yenileme jetonunu iptal edin ve ilişkili erişim jetonunu iptal etmeyin. Bunu yapmak için <Token> türünü
Not: Güvenlik nedeniyle, bir erişim jetonunu iptal ederseniz ilişkili yenileme jetonu da iptal edilir. Bu nedenle, yalnızca bir erişim jetonunu iptal etmek için cascade özelliğini kullanamazsınız. Örneğin, <Token>
türünü accesstoken olarak ayarlayıp cascade=false olarak ayarlarsanız erişim jetonu beklendiği gibi iptal edilir ancak ilişkili yenileme jetonu kullanılamaz. İptal edilen erişim jetonunu yenilemek için kullanılamaz. Basamaklı özellik için birincil kullanım alanı, yalnızca yenileme jetonunu iptal etmek istediğiniz durumlardır. Bu durumda, <Token> türünü refreshtoken olarak ayarlayın ve cascade=false değerini girin. Yenileme jetonu iptal edilir ancak ilişkili erişim jetonu geçerli kalır (süresi dolana veya iptal edilene kadar). Daha fazla bilgi için bu
Topluluk Forumu tartışmasına göz atın.
Erişim ve yenileme jetonlarını onaylama
Geçersiz kılınan bir jetonu "yeniden onaylamak" için ValidateToken işlemini kullanın. Yani bu işlemi uyguladığınızda, hedeflenen erişim veya yenileme jetonunun durumu "iptal edildi"den "onaylandı"ya değiştirilir. Daha önce geçerlilik süresi dolmamış olan iptal edilmiş jetonları doğrulayabilirsiniz.
<OAuthV2 name="ValidateToken"> <Operation>ValidateToken</Operation> <Tokens> <Token type="refreshtoken" cascade="true">flow.variable</Token> </Tokens> </OAuthV2>
<Tokens>/<Token> öğesi
Doğrulanacak jetonu belirten akış değişkenini tanımlar. Geliştiricilerin, örneğin access_token adlı bir sorgu parametresi kullanarak doğrulama isteği göndermesi bekleniyorsa doğru akış değişkeni request.queryparam.access_token olur. HTTP üstbilgisinde jetonun zorunlu olması için bu değeri request.header.access_token olarak ayarlayın.
Özellikler
type(zorunlu, dize) Belirtilen değişkenle tanımlanan jeton türü.accesstokenverefreshtokendeğerleri desteklenir.cascade(isteğe bağlı, Boole): Bu seçenek varsayılan olaraktrueolarak ayarlanır ve doğrulamanın ilişkili jetonlara yayılmasına neden olur. Bu nedenle, yenileme jetonuna uygulandığında ilişkili erişim jetonu da doğrulanır. Bir erişim jetonuna uygulandığında, ilişkili yenileme jetonu da doğrulanır. Bu değerifalseolarak ayarlarsanız yalnızca belirtilen erişim veya yenileme jetonu doğrulanır.