认证接口一(登录回调方式)
通过浏览器引导用户登录并授权。此入口不需要预先取得 access_token。
| 属性 | 值 |
|---|---|
| HTTP 方法 | GET |
| 接口路径 | /api/authorize.do |
URL 参数
| 参数 | 类型 | 说明 |
|---|---|---|
response_type |
string | 必填,固定为 code |
client_id |
string | 必填,开发者应用 ID |
redirect_uri |
string | 必填,须与注册的回调地址一致;作为参数时进行 URL 编码 |
data |
string | 可选,回调时原样带回的业务数据;不要放入密钥等敏感信息 |
授权流程
- 在浏览器访问授权入口,填写上述参数。
- 未登录用户先登录;需要授权时,系统跳转到授权页面。
- 授权后系统以 HTTP 302 跳转到注册的
redirect_uri,携带code和data。 - 服务端通过获取 token接口换取访问凭证。
授权码有效期为 5 分钟,使用一次后即失效,无论换取结果是否成功。回调服务应校验会话与请求关联,可在 data 中传递一次性随机标识,并防止回调被重放。生产环境使用 HTTPS,不记录完整授权码。
JWT 免登录授权是另一种入口,不要把两种认证流程的参数混用。