唯品会:授权流程说明
- 工作小总结
- 时间:2019-02-14 16:31
- 3357人已阅读
🔔🔔好消息!好消息!🔔🔔
如果您需要注册ChatGPT,想要升级ChatGPT4。凯哥可以代注册ChatGPT账号,代升级ChatGPT4
有需要的朋友👉:微信号
一、引言
您的应用和唯品会开放平台对接后,需要获取有关用户(包括供应商)受限访问的隐私数据(如:商品、订单等),为保证用户数据的安全性与隐私性,您的应用需要取得用户的授权。在这种情况下,您的应用需要引导用户完成“使用唯品会帐号登录并授权”的流程。
目前的授权过程采用OAuth2.0协议,如果想了解这个协议更多的技术细节请参见官方说明:http://oauth.net/2/。
如果您是ISV软件商需要引导用户到授权页面,并且这个用户拥有一个唯品会的账号和密码,同时完成此账号和供应商ID的绑定认证。步骤如下:
1,ISV软件商完成应用审核和沙箱联调
2,使用ISV软件的供应商到VOP站点完成 供应商身份的认证操作 (注:接入MarketPlace无需此步骤)
3,ISV软件引导供应商完成授权
4,供应商可以正常使用ISV软件
您可以根据自己的应用场景,选择适用的授权流程:
Server-side flow 此流程适合Web应用,要求ISV应用有Web Server应用,能够保存应用本身的密钥以及状态,可以通过https直接访问授权服务器。
Native Application 此流程适合Mobile应用,同时应用无法与浏览器交互,但是可以外调用浏览器。
二、Server-side flow
此流程适合Web应用,要求ISV应用有Web Server应用,能够保存应用本身的密钥以及状态,可以通过https直接访问授权服务器。 授权流程分为两个步骤: 2)授权页 用户操作:授权或取消授权 若用户点击“取消”按钮,会跳转到回调地址,地址上同时附有error为错误码,error_description为错误描述
2)请求授权用户授权 用户操作:授权或者取消授权
四、应用的验证授权流程
引导需要授权的用户到如下地址:
https://auth.vip.com/oauth2/authorize?client_id=YOUR_CLIENT_ID&response_type=code&redirect_uri=YOUR_REGISTERED_REDIRECT_URI
如果用户同意授权,页面跳转至 YOUR_REGISTERED_REDIRECT_URI/?code=CODE
其中YOUR_CLIENT_ID替换为appkey,YOUR_REGISTERED_REDIRECT_URI替换为回调URL
换取Access Token
https://auth.vip.com/oauth2/token? client_id=YOUR_CLIENT_ID&client_secret=YOUR_CLIENT_SECRET&grant_type=authorization_code&redirect_uri=YOUR_REGISTERED_REDIRECT_URI&request_client_ip=127.0.0.1&code=CODE
返回值包含access_token
使用获取到的access_token调用API
五、使用OAuth 2.0调用API
20180518更新:
1.OAuth2/token接口返回新增两个数据节点:refresh_expires_time/refresh_token
2.新增refreshToken服务(需要通过vipapis.com调用):
https://vop.vip.com/apicenter/apidetail?serviceName=vipapis.oauth.OauthService-1.0.0&categoryNo=4
OAuth模式下调用API接口 token为必输项。 直接使用参数传递参数名为 access_token
http://myi.vip.com/api/account/info?access_token=abcd
六、授权有效期
程序调用接口时需判断接口的返回值,如果用户的access_token失效,需要引导用户重新授权。失效原因有以下几个: 用户取消了对应用的授权
access_token自然过期,access_token有效期为90天。
refresh_token有效期为1年
用户修改了密码,冻结了对应用的授权
唯品会发现用户帐号被盗,冻结了用户对应用的授权
七、接口说明
接口 | 说明 |
OAuth2/authorize | 请求用户授权token |
OAuth2/token | 获取授权过的access token |
OAuth2/token_info | 授权信息查询接口 |
OAuth2/revoke_token | 授权回收接口 |
/oauth2/authorize
1) 说明 请求用户授权token
2) URL https://auth.vip.com/oauth2/authorize
3) HTTP请求方式 GET
4) 请求参数
6) 示例
//请求:
https://auth.vip.com/oauth2/authorize? client_id=0123456789&response_type=code&redirect_uri=http://myi.vip.com/index.html
//同意授权后会重定向:http://myi.vip.com/index.html&code=23456
/oauth2/token
1) 说明 获取授权过的access token
2) URL https://auth.vip.com/oauth2/token
3) HTTP请求方式 POST
4) 请求参数
新增返回数据:
refreshAccessToken--string---刷新token
refreshExpiresTime–Date---刷新token过期时间
6) 示例
//请求:
https://auth.vip.com/oauth2/token? grant_type=authorization_code&client_id=12345&client_secret=abcde&redirect_uri=myi.vip.com/index.h tml&request_client_ip=127.0.0.1&code=23456
//返回结果: {
"access_token": "63945DC",
"expires_in": 12340,
"open_id": "69BA0D4"
}
/oauth2/token_info
1) 说明 授权信息查询接口
2) URL https://auth.vip.com/oauth2/token_info
3) HTTP请求方式 POST
4) 请求参数
6) 示例
//请求:
https://auth.vip.com/oauth2/token_info?access_token=63945DC
//正常返回结果:
{
"access_token": "63945DC4F3A5AA8DF537833900713E8341EF430C",
"create_at": "2015-03-13 17:24:20",
"expires_in": 12340,
"expires_time": "2015-03-13 20:50:00",
"open_id": "69BA0D43AF9E3821EE93F72D3BB14724",
"token_type": "Bearer"
}
//如果令牌已经被回收
{
"code": 0,
"msg": "token revoked"
}
/oauth2/revoke_token
1) 说明 授权回收接口
2) URL https://auth.vip.com/oauth2/revoke_token
3) HTTP请求方式 POST
4) 请求参数
6) 示例
//请求:
https://auth.vip.com/oauth2/ revoke_token?access_token=63945DC
//正常返回结果:
{
"code": 0,
"msg": "success"
}
//如果令牌无效
{
"code": 30111,
"msg": "access token invalid"
}
来源:http://vop.vip.com/doccenter/viewdoc/33
上一篇: 唯品会开放平台(vop.vip.com)SDK使用说明书
下一篇: spring 定时几种实现方式