سرویس «گرفتن توکن Client Credential فینوتک» در دسته OAuth و توکن، با اطلاعات کلاینت شما یک access token صادر میکند تا بتوانید سرویسهایی را فراخوانی کنید که به منابع خود کلاینت مربوطاند و به اجازه کاربر بیرونی نیاز ندارند. همراه توکن، اسکوپهای مجاز، زمان ساخت و عمر توکن و یک رفرش توکن برگردانده میشود تا بتوانید چرخه اعتبار دسترسی را در سمت سرور مدیریت کنید.
گرفتن توکن Client Credential فینوتک چه مشکلی را حل میکند؟
وقتی کسبوکاری میخواهد استعلامها و سرویسهای بانکی را داخل محصول خود خودکار کند، اولین پرسش این است که هر فراخوانی از طرف چه کسی انجام میشود و اجازه انجام چه کاری را دارد. در روشهای قدیمی یک نام کاربری و رمز ثابت میان چند سامانه و چند نفر دستبهدست میشود؛ نتیجه این است که دامنه دسترسی هر سامانه مشخص نیست، محدود کردن یک سرویس بدون قطع کردن بقیه ممکن نمیشود و در بازبینیهای بعدی هم نمیتوان گفت کدام بخش چه فراخوانیای داشته است.
توکن Client Credential همین دسترسی را به یک اعتبار زماندار و محدود به اسکوپ تبدیل میکند: سرور شما با اطلاعات کلاینت خود توکن میگیرد، تنها اسکوپ سرویسهایی را درخواست میکند که به آنها نیاز دارد و همان توکن را برای فراخوانی به کار میبرد. چون این رویکرد به منابع خود کلاینت مربوط است، گرفتن اجازه از کاربر بیرونی لازم نیست و میتوانید فرآیندهای سمت سرور — از اعتبارسنجی هنگام ثبتنام تا کارهای زمانبندیشده شبانه — را بدون دخالت انسان اجرا کنید.
کاربردهای گرفتن توکن Client Credential فینوتک
- راهاندازی موتور استعلام در وامدهی و اعتبارسنجی — سرور با یک توکن و مجموعهای از اسکوپهای مشخص، استعلامهای لازم پرونده متقاضی را پشت سر هم فراخوانی میکند.
- تسویه در مارکتپلیس و پلتفرمهای چندفروشندگی — پیش از هر دوره تسویه، بخش مالی با توکن سمت سرور اطلاعات حساب فروشندگان را بررسی میکند بدون آنکه کسی وارد پنل شود.
- فرآیندهای دستهای و زمانبندیشده — کارهای شبانه مانند بازبینی دادههای ذخیرهشده مشتریان با توکنی اجرا میشوند که فقط اسکوپ همان کار را در خود دارد.
- پذیرش مشتری در اپلیکیشن و پنل — استعلامهای غیرحسابی در جریان ثبتنام، بدون وابستگی به تایید پیامکی، سمت سرور انجام میشود.
- جداسازی محیطها و محصولها — برای هر محصول یا محیط، کلاینت جداگانه بسازید تا دامنه دسترسی و ردگیری فراخوانیها از هم تفکیک بماند.
مزایای گرفتن توکن Client Credential فینوتک
- دسترسی محدود به اسکوپهای اعلامشده — هر توکن تنها برای اسکوپهایی کار میکند که در زمان صدور درخواست شدهاند.
- بدون وابستگی به حضور یا رضایت کاربر — سرویسهایی که به منابع خود کلاینت مربوطاند با همین توکن و بدون تایید پیامکی فراخوانی میشوند.
- اعتبار زماندار و قابل تمدید — عمر توکن و زمان ساخت آن در پاسخ میآید و پیش از انقضا میتوانید با تمدید توکن آن را تازه کنید.
- مناسب معماری سرور به سرور — اطلاعات کلاینت و مقدار توکن در سمت سرور میمانند و لازم نیست در اپلیکیشن موبایل یا مرورگر قرار بگیرند.
- شروع کوتاه برای تیم فنی — یک فراخوانی برای صدور توکن و سپس استفاده از همان توکن در بقیه سرویسها.
چه چیزی از گرفتن توکن Client Credential فینوتک دریافت میکنید؟
جزئیات ورودی، خروجی و نمونه پاسخ در مستندات فنی آمده است.
جریان کار گرفتن توکن Client Credential فینوتک
- ۱. ساخت کلاینت — شناسه و رمز کلاینت را بسازید و اسکوپهای مورد نیاز محصول را برای آن فعال کنید.
- ۲. درخواست توکن — اطلاعات کلاینت، کد ملی فراخوانندهای که به کلاینت دسترسی دارد و فهرست اسکوپهای مورد نیاز را بفرستید.
- ۳. نگهداری امن پاسخ — مقدار توکن، اسکوپهای مجاز، زمان ساخت و عمر توکن را در سمت سرور ذخیره کنید.
- ۴. فراخوانی سرویسها — همان توکن را در فراخوانی سرویسهای فینوتک به کار ببرید.
- ۵. کنترل انقضا — پیش از پایان عمر توکن آن را تمدید کنید تا جریان کاری محصول قطع نشود.
نحوه شروع گرفتن توکن Client Credential فینوتک
این سرویس با رویکرد Client Credential (بدون رضایت پیامکی) فراخوانی میشود. برای خود این سرویس اسکوپ جداگانهای لازم نیست؛ هنگام درخواست توکن، اسکوپ سرویسهایی را میفرستید که میخواهید با آن توکن فراخوانی کنید و این اسکوپها با کاما از هم جدا میشوند. ابتدا کلاینت بسازید و توکن بگیرید: راهنمای شروع. سپس از مستندات فنی برای پیادهسازی استفاده کنید.
محدودیتها و نکات گرفتن توکن Client Credential فینوتک
- فرستادن تمام پارامترهای بدنه درخواست الزامی است؛ درخواست ناقص پذیرفته نمیشود.
- کد ملی فرستادهشده باید ۱۰ رقمی و متعلق به فراخوانندهای باشد که به کلاینت دسترسی دارد.
- اسکوپهای درخواستی با کاما از هم جدا میشوند؛ اسکوپی که برای کلاینت شما فعال نشده باشد در توکن صادرشده قرار نمیگیرد.
- برای بانکهای پارسیان، تجارت و رفاه، فرستادن اطلاعات بانک و اطلاعات تکمیلی هم لازم است.
- عمر توکن به میلیثانیه و زمان ساخت آن به تاریخ شمسی بازگردانده میشود؛ منطق انقضای سامانه خود را بر پایه همین دو مقدار بنویسید.
- اطلاعات کلاینت و مقدار توکن را فقط سمت سرور نگه دارید و در کد سمت کاربر یا مخزن کد قرار ندهید.
سوالات متداول گرفتن توکن Client Credential فینوتک
گرفتن توکن Client Credential فینوتک چیست؟
سرویسی است که با اطلاعات کلاینت شما یک access token صادر میکند تا سرویسهای مربوط به منابع خود کلاینت را فراخوانی کنید؛ همراه توکن، اسکوپهای مجاز، عمر توکن و رفرش توکن هم برگردانده میشود.
چه زمانی توکن Client Credential و چه زمانی توکن پیامکی لازم است؟
اگر سرویس به منابع خود کلاینت مربوط است، همین توکن کافی است. اگر سرویس به داده یا حساب شخص دیگری مربوط میشود، باید از جریان توکن پیامکی شروع کنید: درخواست احراز هویت.
برای گرفتن این توکن چه اسکوپی باید بفرستم؟
اسکوپ همان سرویسهایی که قصد فراخوانی آنها را دارید. اسکوپها با کاما از هم جدا میشوند و باید از قبل برای کلاینت شما فعال شده باشند.
آیا برای هر فراخوانی باید توکن جدید بگیرم؟
نه. توکن تا پایان عمر خود برای فراخوانی سرویسهای مجاز قابل استفاده است و پیش از انقضا میتوانید آن را با تمدید توکن تازه کنید.
مستندات فنی این سرویس کجاست؟
صفحه مشخصات API شامل endpoint، پارامترها و نمونه پاسخ است.
چه نوع احراز هویتی لازم است؟
Grant type: client_credentials؛ درخواست با اطلاعات هویتی کلاینت شما احراز میشود. جزئیات در راهنمای توکن.
آیا رضایت پیامکی کاربر لازم است؟
خیر. این سرویس با Client Credential و بدون رضایت پیامکی قابل فراخوانی است.
مستندات فنی گرفتن توکن Client Credential فینوتک
مشاهده مستندات فنی «گرفتن توکن Client Credential فینوتک» — endpoint، پارامترها، نمونه درخواست و پاسخ.