Authorization em todas as solicitações.
Para integrações do lado do servidor com vários usuários, envie também X-On-Behalf-Of para identificar o usuário final.
Envie sua chave de API
Passe sua chave de API como um token bearer.https://apigw.mka1.com como URL base.
Envie X-On-Behalf-Of para um usuário final
Use X-On-Behalf-Of quando seu servidor estiver fazendo uma solicitação para um de seus usuários finais.
Defina o valor do cabeçalho como seu próprio identificador estável de usuário final.
user_123, use esse valor de forma consistente nas solicitações feitas para esse usuário.
X-On-Behalf-Of.
Escolha o padrão correto
Use apenasAuthorization quando:
- Você estiver chamando a API MKA1 para seu próprio fluxo de trabalho de backend.
- A solicitação não estiver vinculada a um usuário final específico.
Authorization quanto X-On-Behalf-Of quando:
- Seu servidor estiver atuando para um de seus usuários finais.
- Você quiser que solicitações, respostas, arquivos ou uso permaneçam associados a esse usuário final.
Troque uma chave de API por um JWT
UsePOST /api/v1/authentication/api-keys/exchange-token quando precisar de um JWT de curta duração para um serviço downstream.
Envie sua chave de API MKA1 em Authorization.
Em seguida, passe um corpo JSON com:
audience: A URL do serviço que deve aceitar o token.externalUserId: Seu ID de usuário final para o sujeito do JWT.expiresIn: Duração opcional do token em segundos. A especificação OpenAPI permite de 300 a 2592000.permissions: Subconjunto opcional dos escopos da chave (suas permissões, por exemploread:responsesouread:files) a incorporar no token. Se omitido, o token carrega todos os escopos que a chave tem. Um token pode restringir os escopos da chave, mas nunca ampliá-los.
token.
Use um JWT para solicitações subsequentes
Depois de obter um JWT do endpoint de troca, use-o como um token bearer no lugar de sua chave de API. Isso permite emitir credenciais de curta duração para serviços downstream ou usuários finais sem expor sua chave de API.Próximas etapas
- Consulte a visão geral da API para obter a URL base e a especificação OpenAPI em tempo real.
- Leia a análise detalhada da autenticação para conhecer o gateway de ponta a ponta, a troca de JWT e o modelo de identidade downstream.
- Saiba como controlar o acesso a recursos com Autorização.