管理凭证
凭证是用于通过网关进行 API 调用的身份认证令牌。本指南介绍如何在应用程序中管理凭证。
前置条件
创建一个凭证
- 登录开发者门户。
- 进入 My Applications 并选择应用程序。
- 打开 Credentials 选项卡(或特定身份认证类型的选项卡)。
- 根据凭证类型,单击 Add Credential、Add Key 或 Add OAuth Client。
API Key(API 密钥)身份认证
创建 API Key 身份认证凭证时:
| 字段 | 必填 | 描述 |
|---|---|---|
| Name | 是 | 凭证的描述性名称。 |
| Description | 否 | 可选描述。 |
系统会自动生成 API Key。请立即复制并安全存储,因为完整的 API Key 仅在创建时显示。
要在 API 请求中使用 API Key,请将其包含在请求头中:
curl "https://gateway.example.com/api/endpoint" \
-H "apikey: <your-api-key>"
基本身份认证
创建基本身份认证凭证时:
| 字段 | 必填 | 描述 |
|---|---|---|
| Name | 是 | 凭证的描述性名称。 |
| Username | 是 | HTTP 基本身份认证的用户名。 |
| Password | 是 | HTTP 基本身份认证的密码。 |
要在 API 请求中使用基本身份认证:
curl "https://gateway.example.com/api/endpoint" \
-u "username:password"
OAuth(DCR)
通过动态客户端注册创建 OAuth 凭证时:
| 字段 | 必填 | 描述 |
|---|---|---|
| Name | 是 | 凭证的描述性名称。 |
| Identity Provider | 是 | 选择管理员配置的 DCR 提供商。 |
| Redirect URIs | 是 | OAuth 流程的回调 URL。 |
门户向身份提供商注册客户端并返回:
- Client ID:在 OAuth 流程中使用此 ID。
- Client Secret:在 OAuth 流程中使用此密钥。请立即复制。
要使用 OAuth 凭证:
- 使用客户端 ID 和密钥向身份提供商请求访问令牌。
- 在 API 请求中包含访问令牌:
curl "https://gateway.example.com/api/endpoint" \
-H "Authorization: Bearer <access-token>"
查看凭证
依次进入 My Applications、选择应用程序并打开 Credentials 选项卡,即可查看与该应用程序关联的所有凭证。敏感值(API Key、密码和客户端密钥)在创建后会被屏蔽。
重新生成一个凭证
如果凭证泄露或需要轮换凭证:
- 导航至应用程序中的凭证。
- 单击 Regenerate。
- 确认操作。
旧的凭证值立即失效。复制并安全地存储新值。
警告
重新生成凭证会使之前的值立即失效。所有使用旧凭证的 API 请求都将失败。在重新生成之前,使用新的凭证更新你的应用程序。
对于 OAuth 凭证,只有使用 HTTP 桥 DCR 提供商时才能轮换客户端密钥。OIDC 类型的 DCR 提供商不支持客户端密钥轮换。
删除一个凭证
- 导航至应用程序中的凭证。
- 单击 Delete。
- 确认删除。
对于 OAuth 凭证,删除凭证还会从身份提供商中删除已注册的客户端。
每个应用程序有多个凭证
一个应用程序可以有多个不同类型的凭证。这在以下情况下很有用:
- API 产品支持多种身份认证方法,并且你希望对不同的集成使用不同的方法。
- 你需要在删除旧凭证之前创建一个新的凭证,从而在不停机的情况下轮换凭证。