获取 token
| 属性 | 值 |
|---|---|
| HTTP 方法 | POST |
| 接口路径 | /api/token.do |
认证请求头
使用 Authorization: Basic <BASE64_CLIENT_CREDENTIALS>,其中凭证为 Base64Encode(client_id + ":" + client_secret)。本端点不使用 Bearer 认证。Base64 不是加密,必须通过 HTTPS 传输,密钥仅保存在可信服务端。
URL 参数
源 API 文档将以下字段定义为 URL 参数:
| 参数 | 类型 | 说明 |
|---|---|---|
grant_type |
string | 必填,固定为 authorization_code |
code |
string | 必填,授权回调返回的授权码;有效期 5 分钟,一次使用后即失效,无论换取是否成功 |
源文档的调用示例还携带 redirect_uri,但参数表未注明其必填性;联调时保持与授权请求的回调地址一致,并以目标部署的接口校验为准。
返回字段
| 字段 | 说明 |
|---|---|
access_token |
调用业务接口的访问凭证 |
refresh_token |
刷新访问凭证;源文档标注有效期 30 天 |
expires_in |
access_token 的有效秒数;按实际响应安排刷新,不能仅依赖固定值 |
安全保存响应中的最新凭证。避免并发刷新相互覆盖;发生认证失效时重新完成授权。不要在日志、监控 URL 或错误截图中暴露授权码和 Token。业务接口的请求头格式见API 概览,不要把本接口的 Basic 认证直接用于所有业务接口。