توکن پیامکی: مرحله ۳: درخواست توکن

کاربرد کسب‌وکاری (نسخه Authorization Code پس از رضایت کاربر): پس از دریافت code از مرحله ۲، سرویس درخواست توکن را فراخوانی کنید.

مستندات فنی

سرویس «توکن پیامکی: مرحله ۳: درخواست توکن» گام پایانی جریان توکن پیامکی فینوتک است: کد تاییدشده مرحله ۲: تایید احراز هویت را می‌فرستید و در پاسخ access token همراه اسکوپ‌های مجاز، کد ملی کاربر، زمان ساخت و عمر توکن و رفرش توکن را می‌گیرید. با این توکن می‌توانید سرویس‌هایی را فراخوانی کنید که کاربر در مرحله ۱: درخواست احراز هویت به آن‌ها اجازه داده است.

توکن پیامکی: مرحله ۳: درخواست توکن چه مشکلی را حل می‌کند؟

رضایت کاربر تا وقتی به یک اعتبار قابل استفاده تبدیل نشود، به فراخوانی سرویس نمی‌رسد. در فرآیندهای دستی، همین فاصله است که پرونده‌ها را متوقف می‌کند: تاییدیه مشتری گرفته شده، اما سامانه نمی‌داند دقیقاً اجازه چه کاری و تا چه زمانی صادر شده است، پس کارشناس باید دامنه دسترسی را حدس بزند یا دوباره از مشتری تایید بگیرد. نتیجه، دوباره‌کاری و پرونده‌های نیمه‌تمام است.

این مرحله رضایت ثبت‌شده را به یک توکن مشخص تبدیل می‌کند که دامنه و مدت آن در خود پاسخ اعلام شده است: اسکوپ‌های مجاز، کد ملی کاربری که اجازه داده، نوع توکن و زمان ساخت و عمر آن. همین مقادیر به سامانه شما می‌گویند با این توکن چه سرویسی را برای چه کسی و تا چه زمانی می‌توانید فراخوانی کنید و چه زمانی باید آن را تازه کنید.

کاربردهای توکن پیامکی: مرحله ۳: درخواست توکن

  • فراخوانی استعلام‌های شخصی در پرونده اعتباری — پس از تایید کاربر، سرور شما با توکن صادرشده داده مورد نیاز پرونده او را می‌گیرد.
  • راه‌اندازی دسترسی حساب‌محور بانکی — برای توکن‌های حساب‌محور، بانک همراه درخواست ارسال می‌شود و محدودیت حساب‌های مجاز در پاسخ مشخص می‌شود.
  • سرویس‌های انتقال وجه با سقف مشخص — سقف مبلغ هر تراکنش و تعداد تراکنش ماهانه که در جریان احراز هویت تعیین شده، همراه توکن بازگردانده می‌شود.
  • دسترسی سازمانی برای اشخاص حقوقی — اگر جریان با شناسه حقوقی اجرا شده باشد، شناسه حقوقی هم در پاسخ می‌آید و توکن برای فراخوانی‌های حقوقی به کار می‌رود.
  • مدیریت نشست چندمرحله‌ای مشتری — توکن کاربر در سمت سرور نگه داشته می‌شود تا مراحل بعدی پرونده بدون تایید دوباره او ادامه یابد.

مزایای توکن پیامکی: مرحله ۳: درخواست توکن

  • تبدیل رضایت به اعتبار قابل استفاده — تایید کاربر مستقیم به توکنی می‌رسد که با آن سرویس‌های مجاز فراخوانی می‌شوند.
  • دامنه و مدت دسترسی شفاف — اسکوپ‌های مجاز و عمر توکن در پاسخ اعلام می‌شود و لازم نیست آن‌ها را حدس بزنید.
  • گره خوردن توکن به یک کاربر مشخص — کد ملی کاربر تاییدکننده در پاسخ می‌آید و مبنای ممیزی فراخوانی‌ها می‌شود.
  • قابلیت تمدید بدون مزاحمت برای کاربر — رفرش توکن بازگشتی را با تمدید توکن به کار ببرید تا پیامک دوباره لازم نشود.
  • جریان سرور به سرور در گام حساس — تبدیل کد به توکن در سمت سرور انجام می‌شود و اعتبار حساس در مرورگر یا اپلیکیشن قرار نمی‌گیرد.

چه چیزی از توکن پیامکی: مرحله ۳: درخواست توکن دریافت می‌کنید؟

جزئیات ورودی، خروجی و نمونه پاسخ در مستندات فنی آمده است.

جریان کار توکن پیامکی: مرحله ۳: درخواست توکن

  • ۱. تکمیل دو مرحله قبل — پیامک را با مرحله ۱ بفرستید و رضایت کاربر را در مرحله ۲ تایید کنید.
  • ۲. فراخوانی درخواست توکن — کد بازگشتی مرحله تایید را همراه آدرس بازگشتی و نوع احراز هویت پیامکی بفرستید.
  • ۳. ذخیره کامل پاسخ — مقدار توکن، اسکوپ‌ها، کد ملی کاربر، زمان ساخت، عمر توکن و رفرش توکن را در سمت سرور نگه دارید.
  • ۴. فراخوانی سرویس مورد نظر — سرویسی را صدا بزنید که اسکوپ آن در توکن وجود دارد.
  • ۵. تمدید پیش از انقضا — با رفرش توکن، دسترسی را ادامه دهید تا جریان کاری مشتری قطع نشود.

نحوه شروع توکن پیامکی: مرحله ۳: درخواست توکن

این مرحله با رویکرد authorization_code و نوع احراز هویت پیامکی فراخوانی می‌شود. در این مرحله اسکوپ تازه‌ای درخواست نمی‌شود؛ اسکوپ‌های توکن همان‌هایی هستند که در مرحله درخواست احراز هویت اعلام شده و کاربر به آن‌ها اجازه داده است، و در پاسخ همین مرحله بازگردانده می‌شوند. ابتدا کلاینت بسازید و توکن بگیرید: راهنمای شروع. سپس از مستندات فنی برای پیاده‌سازی استفاده کنید.

محدودیت‌ها و نکات توکن پیامکی: مرحله ۳: درخواست توکن

  • فرستادن تمام پارامترهای بدنه درخواست الزامی است؛ درخواست ناقص توکنی صادر نمی‌کند.
  • آدرس بازگشتی این مرحله باید با آدرس بازگشتی مرحله درخواست احراز هویت یکسان باشد.
  • تمامی مقادیر دریافتی در پاسخ را ذخیره کنید: کد ملی و اسکوپ‌ها برای فراخوانی سرویس‌ها و زمان ساخت و عمر توکن برای کنترل انقضا لازم‌اند.
  • برای گرفتن توکن بانک کشاورزی، فرستادن بانک الزامی است.
  • سقف مبلغ هر تراکنش، سقف تعداد تراکنش ماهانه و فهرست حساب‌های مجاز تنها در توکن‌های حساب‌محور معنا دارد؛ در سایر توکن‌ها به آن‌ها تکیه نکنید.
  • توکن به همان کاربری تعلق دارد که تایید را انجام داده است؛ برای کاربر دیگر باید جریان از مرحله درخواست احراز هویت تکرار شود.
  • مقدار توکن و رفرش توکن را رمزنگاری‌شده و فقط سمت سرور نگه دارید و در لاگ‌ها ثبت نکنید.

سوالات متداول توکن پیامکی: مرحله ۳: درخواست توکن

توکن پیامکی: مرحله ۳: درخواست توکن چیست؟

گام پایانی جریان توکن پیامکی است که کد تاییدشده مرحله دوم را به access token تبدیل می‌کند و همراه آن اسکوپ‌های مجاز، کد ملی کاربر، زمان ساخت، عمر توکن و رفرش توکن را برمی‌گرداند.

تفاوت این مرحله با مرحله تایید احراز هویت چیست؟

مرحله ۲ فقط رضایت کاربر را تایید می‌کند و کدی می‌دهد که با آن نمی‌توان سرویسی را فراخوانی کرد؛ توکن قابل استفاده در همین مرحله صادر می‌شود.

با این توکن چه سرویس‌هایی را می‌توانم فراخوانی کنم؟

تنها سرویس‌هایی که اسکوپ آن‌ها در توکن آمده است؛ همان اسکوپ‌هایی که در مرحله ۱ درخواست شده و کاربر به آن‌ها اجازه داده است.

اگر عمر توکن تمام شود باید پیامک را دوباره بفرستم؟

نه، اگر رفرش توکن را ذخیره کرده باشید؛ با تمدید توکن دسترسی را تازه کنید و پس از هر تمدید، رفرش توکن جدید را جایگزین قبلی کنید.

مستندات فنی این سرویس کجاست؟

صفحه مشخصات API شامل endpoint، پارامترها و نمونه پاسخ است.

چه نوع احراز هویتی لازم است؟

Grant type: authorization_code با نوع احراز هویت پیامکی و احراز هویت درخواست با اطلاعات هویتی کلاینت. جزئیات در راهنمای توکن.

آیا رضایت پیامکی کاربر لازم است؟

بله. صدور توکن در این مرحله تنها پس از تایید پیامکی کاربر در دو مرحله قبل انجام می‌شود.

مستندات فنی توکن پیامکی: مرحله ۳: درخواست توکن

مشاهده مستندات فنی «توکن پیامکی: مرحله ۳: درخواست توکن» — endpoint، پارامترها، نمونه درخواست و پاسخ.

سرویس‌های مرتبط با توکن پیامکی: مرحله ۳: درخواست توکن