سرویس «توکن پیامکی: مرحله ۳: درخواست توکن» گام پایانی جریان توکن پیامکی فینوتک است: کد تاییدشده مرحله ۲: تایید احراز هویت را میفرستید و در پاسخ access token همراه اسکوپهای مجاز، کد ملی کاربر، زمان ساخت و عمر توکن و رفرش توکن را میگیرید. با این توکن میتوانید سرویسهایی را فراخوانی کنید که کاربر در مرحله ۱: درخواست احراز هویت به آنها اجازه داده است.
توکن پیامکی: مرحله ۳: درخواست توکن چه مشکلی را حل میکند؟
رضایت کاربر تا وقتی به یک اعتبار قابل استفاده تبدیل نشود، به فراخوانی سرویس نمیرسد. در فرآیندهای دستی، همین فاصله است که پروندهها را متوقف میکند: تاییدیه مشتری گرفته شده، اما سامانه نمیداند دقیقاً اجازه چه کاری و تا چه زمانی صادر شده است، پس کارشناس باید دامنه دسترسی را حدس بزند یا دوباره از مشتری تایید بگیرد. نتیجه، دوبارهکاری و پروندههای نیمهتمام است.
این مرحله رضایت ثبتشده را به یک توکن مشخص تبدیل میکند که دامنه و مدت آن در خود پاسخ اعلام شده است: اسکوپهای مجاز، کد ملی کاربری که اجازه داده، نوع توکن و زمان ساخت و عمر آن. همین مقادیر به سامانه شما میگویند با این توکن چه سرویسی را برای چه کسی و تا چه زمانی میتوانید فراخوانی کنید و چه زمانی باید آن را تازه کنید.
کاربردهای توکن پیامکی: مرحله ۳: درخواست توکن
- فراخوانی استعلامهای شخصی در پرونده اعتباری — پس از تایید کاربر، سرور شما با توکن صادرشده داده مورد نیاز پرونده او را میگیرد.
- راهاندازی دسترسی حسابمحور بانکی — برای توکنهای حسابمحور، بانک همراه درخواست ارسال میشود و محدودیت حسابهای مجاز در پاسخ مشخص میشود.
- سرویسهای انتقال وجه با سقف مشخص — سقف مبلغ هر تراکنش و تعداد تراکنش ماهانه که در جریان احراز هویت تعیین شده، همراه توکن بازگردانده میشود.
- دسترسی سازمانی برای اشخاص حقوقی — اگر جریان با شناسه حقوقی اجرا شده باشد، شناسه حقوقی هم در پاسخ میآید و توکن برای فراخوانیهای حقوقی به کار میرود.
- مدیریت نشست چندمرحلهای مشتری — توکن کاربر در سمت سرور نگه داشته میشود تا مراحل بعدی پرونده بدون تایید دوباره او ادامه یابد.
مزایای توکن پیامکی: مرحله ۳: درخواست توکن
- تبدیل رضایت به اعتبار قابل استفاده — تایید کاربر مستقیم به توکنی میرسد که با آن سرویسهای مجاز فراخوانی میشوند.
- دامنه و مدت دسترسی شفاف — اسکوپهای مجاز و عمر توکن در پاسخ اعلام میشود و لازم نیست آنها را حدس بزنید.
- گره خوردن توکن به یک کاربر مشخص — کد ملی کاربر تاییدکننده در پاسخ میآید و مبنای ممیزی فراخوانیها میشود.
- قابلیت تمدید بدون مزاحمت برای کاربر — رفرش توکن بازگشتی را با تمدید توکن به کار ببرید تا پیامک دوباره لازم نشود.
- جریان سرور به سرور در گام حساس — تبدیل کد به توکن در سمت سرور انجام میشود و اعتبار حساس در مرورگر یا اپلیکیشن قرار نمیگیرد.
چه چیزی از توکن پیامکی: مرحله ۳: درخواست توکن دریافت میکنید؟
جزئیات ورودی، خروجی و نمونه پاسخ در مستندات فنی آمده است.
جریان کار توکن پیامکی: مرحله ۳: درخواست توکن
- ۱. تکمیل دو مرحله قبل — پیامک را با مرحله ۱ بفرستید و رضایت کاربر را در مرحله ۲ تایید کنید.
- ۲. فراخوانی درخواست توکن — کد بازگشتی مرحله تایید را همراه آدرس بازگشتی و نوع احراز هویت پیامکی بفرستید.
- ۳. ذخیره کامل پاسخ — مقدار توکن، اسکوپها، کد ملی کاربر، زمان ساخت، عمر توکن و رفرش توکن را در سمت سرور نگه دارید.
- ۴. فراخوانی سرویس مورد نظر — سرویسی را صدا بزنید که اسکوپ آن در توکن وجود دارد.
- ۵. تمدید پیش از انقضا — با رفرش توکن، دسترسی را ادامه دهید تا جریان کاری مشتری قطع نشود.
نحوه شروع توکن پیامکی: مرحله ۳: درخواست توکن
این مرحله با رویکرد authorization_code و نوع احراز هویت پیامکی فراخوانی میشود. در این مرحله اسکوپ تازهای درخواست نمیشود؛ اسکوپهای توکن همانهایی هستند که در مرحله درخواست احراز هویت اعلام شده و کاربر به آنها اجازه داده است، و در پاسخ همین مرحله بازگردانده میشوند. ابتدا کلاینت بسازید و توکن بگیرید: راهنمای شروع. سپس از مستندات فنی برای پیادهسازی استفاده کنید.
محدودیتها و نکات توکن پیامکی: مرحله ۳: درخواست توکن
- فرستادن تمام پارامترهای بدنه درخواست الزامی است؛ درخواست ناقص توکنی صادر نمیکند.
- آدرس بازگشتی این مرحله باید با آدرس بازگشتی مرحله درخواست احراز هویت یکسان باشد.
- تمامی مقادیر دریافتی در پاسخ را ذخیره کنید: کد ملی و اسکوپها برای فراخوانی سرویسها و زمان ساخت و عمر توکن برای کنترل انقضا لازماند.
- برای گرفتن توکن بانک کشاورزی، فرستادن بانک الزامی است.
- سقف مبلغ هر تراکنش، سقف تعداد تراکنش ماهانه و فهرست حسابهای مجاز تنها در توکنهای حسابمحور معنا دارد؛ در سایر توکنها به آنها تکیه نکنید.
- توکن به همان کاربری تعلق دارد که تایید را انجام داده است؛ برای کاربر دیگر باید جریان از مرحله درخواست احراز هویت تکرار شود.
- مقدار توکن و رفرش توکن را رمزنگاریشده و فقط سمت سرور نگه دارید و در لاگها ثبت نکنید.
سوالات متداول توکن پیامکی: مرحله ۳: درخواست توکن
توکن پیامکی: مرحله ۳: درخواست توکن چیست؟
گام پایانی جریان توکن پیامکی است که کد تاییدشده مرحله دوم را به access token تبدیل میکند و همراه آن اسکوپهای مجاز، کد ملی کاربر، زمان ساخت، عمر توکن و رفرش توکن را برمیگرداند.
تفاوت این مرحله با مرحله تایید احراز هویت چیست؟
مرحله ۲ فقط رضایت کاربر را تایید میکند و کدی میدهد که با آن نمیتوان سرویسی را فراخوانی کرد؛ توکن قابل استفاده در همین مرحله صادر میشود.
با این توکن چه سرویسهایی را میتوانم فراخوانی کنم؟
تنها سرویسهایی که اسکوپ آنها در توکن آمده است؛ همان اسکوپهایی که در مرحله ۱ درخواست شده و کاربر به آنها اجازه داده است.
اگر عمر توکن تمام شود باید پیامک را دوباره بفرستم؟
نه، اگر رفرش توکن را ذخیره کرده باشید؛ با تمدید توکن دسترسی را تازه کنید و پس از هر تمدید، رفرش توکن جدید را جایگزین قبلی کنید.
مستندات فنی این سرویس کجاست؟
صفحه مشخصات API شامل endpoint، پارامترها و نمونه پاسخ است.
چه نوع احراز هویتی لازم است؟
Grant type: authorization_code با نوع احراز هویت پیامکی و احراز هویت درخواست با اطلاعات هویتی کلاینت. جزئیات در راهنمای توکن.
آیا رضایت پیامکی کاربر لازم است؟
بله. صدور توکن در این مرحله تنها پس از تایید پیامکی کاربر در دو مرحله قبل انجام میشود.
مستندات فنی توکن پیامکی: مرحله ۳: درخواست توکن
مشاهده مستندات فنی «توکن پیامکی: مرحله ۳: درخواست توکن» — endpoint، پارامترها، نمونه درخواست و پاسخ.