DOCS

Uwierzytelnianie OAuth 2.0

Uwierzytelniaj usługi zaplecza w Zonos przy użyciu kryptografii z kluczem asymetrycznym — bez wspólnych tajemnic.

Zonos obsługuje uwierzytelnianie maszyna-do-maszyny za pośrednictwem OAuth 2.0 JWT Bearer Token Grant (RFC 7523). Twoja usługa podpisuje krótkotrwały JWT swoim prywatnym kluczem RSA; Zonos weryfikuje go za pomocą zarejestrowanego klucza publicznego i zwraca token nośnika ograniczony do twojej organizacji.

Podsumowanie przepływu:

  1. Wygeneruj parę kluczy RSA i zarejestruj swój klucz publiczny w Zonos.
  2. W czasie wykonywania podpisz asercję JWT swoim kluczem prywatnym i wyślij ją za pomocą żądania POST do punktu końcowego tokenu.
  3. Zonos zwraca krótkotrwały token dostępu.
  4. Dołącz token dostępu jako Authorization: Bearer <token> w każdym żądaniu API.

Cykl życia tokenu i buforowanie 

Tokeny dostępu wygasają w ciągu 5 minut domyślnie. Buforuj token i odśwież proaktywnie — nie żądaj nowego tokenu przy każdym wywołaniu API. Każde odświeżenie wymaga nowo podpisanej asercji JWT.

1import time, requests
2 
3_cache = {"access_token": None, "expires_at": 0}
4 
5def get_access_token():
6 if time.time() < _cache["expires_at"] - 30:
7 return _cache["access_token"]
8 
9 assertion = build_jwt_assertion()
10 data = requests.post(
11 "https://auth.zonos.com/oauth/token",
12 json={
13 "grant_type": "urn:ietf:params:oauth:grant-type:jwt-bearer",
14 "assertion": assertion,
15 },
16 ).json()
17 
18 _cache["access_token"] = data["access_token"]
19 _cache["expires_at"] = time.time() + data["expires_in"]
20 return _cache["access_token"]

Odniesienie błędów 

Wszystkie błędy podlegają formatowi odpowiedzi błędu OAuth 2.0 (RFC 6749 §5.2):

1{
2 "error": "invalid_grant",
3 "error_description": "JWT assertion has expired"
4}
Kod stanu HTTPerrorPrzyczyna
400unsupported_grant_typegrant_type nie był urn:ietf:params:oauth:grant-type:jwt-bearer
400invalid_requestBrakujące lub nieprawidłowo sformatowane pole
401invalid_grantNieprawidłowy podpis, wygasła asercja, nieznana organizacja, lub niezarejestrowany klucz
500server_errorBłąd wewnętrzny — skontaktuj się z obsługą Zonos, jeśli problem się utrzymuje

Typowe przyczyny invalid_grant:

  • exp jest w przeszłości — upewnij się, że zegar systemu jest zsynchronizowany za pomocą NTP
  • aud nie jest dokładnie "zonos-auth"
  • iss nie odpowiada zarejestrowanemu identyfikatorowi organizacji
  • Klucz publiczny został zrotowany, ale nie został jeszcze zaktualizowany w Zonos

Najlepsze praktyki bezpieczeństwa 

  • Chroń swój klucz prywatny. Przechowuj go w dedykowanym menedżerze tajemnic — nigdy w kontroli źródła, zmiennych środowiskowych ani logach.
  • Utrzymuj asercje krótkotrwałe. 60–300 sekund jest standardowe; nie ma powodu, aby wydawać dłuższe.
  • Dołącz jti. Unikatowa wartość na asercję umożliwia wykrywanie powtórzeń po stronie serwera.
  • Rotuj pary kluczy okresowo. Zarejestruj nowy klucz publiczny w Zonos przed cofnięciem starego, aby uniknąć przestojów.
  • Nigdy nie rejestruj wartości access_token lub assertion. Traktuj oba jako poświadczenia.

Czy ta strona była pomocna?